パスキーはパスワードよりも安全であると考えられていました。今、彼らはハッキングされています

in tech

パスキーは他人に渡すことができないという事実から、パスワードよりも高いレベルのセキュリティが約束されていました。共有することはできません。また、悪意のある攻撃者は、パスワードのようにパスキーをフィッシングすることはできません。しかし、サイバーセキュリティ会社パロアルトネットワークスに勤めるアリー・オルシュテイン氏の最近の投稿では、最悪の場合、ローカルに同期されているすべてのパスキーを抽出し、それを使ってウェブサイトにログインし、あらゆる種類の悪いことを行う可能性がある、総称して「パスタキー」と呼ばれる一連の攻撃について詳述している。問題は、Pass-ta-key は Windows 上でのみ実行可能であり、見た目からすると、Windows 版 Chrome の Google パスワード マネージャーでパスキーが管理されている場合にのみ可能であるということです。

パスキーは実際に盗まれる可能性があります

ただし、特定の状況下でのみ

そもそも Pass-ta-key が可能である主な理由は、Apple、Google、Amazon、Meta、その他技術分野の多くの主要企業をメンバーとする FIDO Alliance によって管理されているパスキーを管理する仕様が、パスキーを専用のハードウェアに保管することを要求していないためです。 Windows では、これは TPM (Trusted Platform Module) です。 iOS デバイスや Mac では、これは Secure Enclave などです。

代わりに、FIDO2 仕様により、パスキー マネージャーや同様のソリューションがパスキーをデバイス上のローカルの通常のストレージに保存できるようになります。その結果、パスキーをサポートする多くのパスワード マネージャーは、異なるデバイス間で同期できるようにするためにパスキーを専用のハードウェアに保存しません。これは、パスキーが 1 つのデバイスにロックされていることが、ユーザーによるパスキーの普及が遅れる主な理由だったためです。

Ars Technica の Dan Goodin 氏が説明したように、この背後にあるロジックは、多くのオペレーティング システムがアプリごとの詳細なアクセス許可を実装しているため、マルウェアがローカルに保存されているパスキーにアクセスすることは事実上不可能になっているということです。ただし、Windows では通常、アプリはそのアプリを起動したユーザーの権限で実行され、Windows ではアプリケーション データを同様にサンドボックス化しないため、マルウェアが別のアプリのデータに比較的簡単にアクセスできます。このため、一部の Windows パスキー マネージャーは、秘密キーをローカル デバイス上に独占的に保持するのではなく、同期されたパスキーを暗号化されたクラウド支援ストレージに保存し、必要なときに取得するようになりました。

いずれにせよ、攻撃の標的となった Windows 用 Google パスワード マネージャーも、クラウド経由でパスキーを同期し、同期されたパスキー データの暗号化されたコピーをローカルに保持します。しかし、他の Windows パスキー マネージャーとは異なり、Google のソリューションは他の Windows パスキー ユーティリティで使用されている OS レベルの防御メカニズムの一部を使用していないため、Pass-ta-key 攻撃に対して脆弱になっています。Pass-ta-key 攻撃は、これらの弱点を悪用してパスキーで保護されたアカウントを乗っ取り、最悪の場合、Golden Pass-ta-key 攻撃で示されているように、Google パスワード マネージャーに保存されているすべての同期されたパスキーを抽出します。攻撃者は、抽出したパスキーを使用して、認証情報の闇市場で販売するなど、やりたいことができます。

ただし、一般的には、パスキーはこれまでと同様に安全です

これはパスキー自体の問題ではありません

パスキー関連のアイコンに囲まれた Android マスコットが描かれた携帯電話のイラスト。 クレジット: Lucas Gouveia / How-To Geek

これは表面的には懸念すべきことのように聞こえますが、実際には、パスキーは多かれ少なかれこれまでと同様に安全です。 Pass-ta-Key 攻撃は Windows 上でのみ機能し、問題のデバイスがすでにマルウェアによって侵害されている場合にのみ機能します。この攻撃では、特に Google パスワード マネージャーを悪用しています。その理由は、このプラットフォームでは、他の Windows パスキー ユーティリティが使用している Windows 防御メカニズムの一部が使用されていないため、マルウェアに対して脆弱になり、パスキーで保護されたアカウントを乗っ取るだけでなく、パスキーを抽出することもできます。

一般に、心配する理由はあまりありません。まず、Pass-ta-key はセキュリティ研究者によって作成され、完全に共有されたデモンストレーションであり、実際に発見された新しいタイプの攻撃ではありません。これにより、Google は Windows 用パスワード マネージャーを改善し、他の Windows パスキー ソリューションとより一致したものにすることができる可能性があります。また、他のソリューションの開発者は、Windows バージョンの安全性をさらに高め、Arie Olshtein が共有したものと同様の技術を使用する可能性のあるマルウェアに対する回復力をさらに高めることができます。

次に、Windows マシンでパスキー管理に Google パスワード マネージャーを使用している場合は、別のソリューションを選択するだけです。パスキーの同期をサポートするパスワード マネージャーの使用を開始することもできますが、TPM にパスキーを保存できる Windows Hello や YubiKey など、専用のハードウェアにパスキーを保存するパスワード マネージャーを使用することもできます。どちらも、Arie と Unit 42 によって実証された Pass-ta-key 攻撃に対して脆弱ではありません。


TOTP アプリでパスワード マネージャーを使用することは、ほとんどの人にとって依然として非常に安全な代替手段です。

多くのパスキー管理ソリューションは現在、異なるデバイス間の同期をサポートしていますが、パスキーの最大の欠点の 1 つである単一のデバイスにロックされているという事実を除いても、パスキーはまだパスワードを完全に置き換える準備ができていません。異なるプラットフォーム間での動作には依然として問題があり、お気に入りのパスワード マネージャーで単にパスワード フィールドを自動入力するよりも多くの作業が必要となる可能性があり、復元には依然として電子メール、SMS、バックアップ コードなどの従来の方法が必要になることがよくあります。

結局のところ、そもそもパスキーを使用する必要はありません。パスワード マネージャーと TOTP (時間ベースのワンタイム パスワード) アプリを組み合わせれば、ほとんどの人にとってうまくいきます。これはかなり安全で便利で、プラットフォーム間でうまく機能し、TOTP アプリにアクセスできなくなった場合でも、バックアップ回復方法が利用できる限り、TOTP を使用する Web サイトに引き続きログインできます。たとえば、前の携帯電話が壊れたときに TOTP アプリにアクセスできなくなりましたが、TOTP を使用しているすべてのサイトになんとかアクセスを取り戻すことができました。

このテーマについてさらに詳しく知りたい方は以下をご覧ください

詳しい情報を見る

関連記事

前の投稿
より良い USB ケーブルに切り替えたところ、充電中の Pixel の過熱が止まりました
次の投稿
車の外で Android Auto を使用する 4 つの創造的な方法