Passkey zabezpieczyły logowanie. Nie cały cykl życia.
Passkey nie można wyłudzić w wyniku phishingu, więc atakujący wzięli na cel rejestrację, synchronizację i odzyskiwanie — teraz z klonowaniem głosu w czasie rzeczywistym. Oto jak zabezpieczyć odzyskiwanie przed połączeniem, które brzmi jak ktokolwiek.
Passkey nie można wyłudzić w wyniku phishingu. Dlatego tego lata atakujący przestali próbować i zaatakowali wszystko dookoła.
Od kwietnia grupa, którą Okta oznacza jako O-UNC-066, wydzwania do użytkowników Microsoft 365, podszywa się pod dział IT i przeprowadza ich przez fałszywą stronę rejestracji passkey. Wyłudzają hasło i kod MFA, logują się jako ofiara i rejestrują własny passkey w prawdziwym portalu Microsoft. Jest autentyczny, odporny na phishing i należy do atakującego. Branża technologiczna, ochrona zdrowia, lotnictwo i inne.
Jedyną rzeczą, która to kiedykolwiek ograniczała, była potrzeba przekonującego człowieka po drugiej stronie linii — jednego połączenia naraz. To się skończyło w zeszłym tygodniu. SpaceXAI i OpenAI udostępniły w czasie rzeczywistym technologię głosową, która klonuje każdego na podstawie dwuminutowego nagrania. Wystarczy pobrać z YouTube zapis rozmowy wynikowej prezesa i „pilny telefon z działu IT" staje się pilnym telefonem od prezesa, jego własnym głosem, dzwoniącym jednocześnie na wszystkie numery wewnętrzne.
Passkey zabezpieczały zawsze tylko jeden moment: logowanie. Nie mówią nic o trzech momentach wokół niego — rejestracji poświadczenia, jego synchronizacji i odzyskiwaniu. Odzyskiwanie jest najsłabszym ogniwem, bo tam każdy produkt trzyma skrót: reset przez e-mail, kod SMS, pytanie bezpieczeństwa, dział wsparcia, który ustępuje pod presją. Telefon, który dziś można skalować, znajduje ten skrót za każdym razem.
Jak więc faktycznie zabezpieczyć odzyskiwanie przed połączeniem, które jest tanie, nieograniczone i brzmi jak ktokolwiek?
Najpierw usunąć skrót. Żadnego resetu przez e-mail, żadnego kodu SMS, żadnego pytania bezpieczeństwa, żadnego obejścia, do którego można przekonać operatora. Jeśli istnieje automatyczna droga powrotna, masowa infolinia ją znajdzie. Odzyskiwanie musi wymagać czegoś, czego dzwoniący po prostu nie może wyłudzić.
Następnie przestać trzymać klucze, którymi przywracałoby się użytkownika do systemu. Jeśli dostawca potrafi odtworzyć sejf użytkownika, potrafi to także każdy, kto naruszy system dostawcy, i potrafi to również sąd na podstawie wezwania. Podziel sekret odzyskiwania na dwie części: przekaż użytkownikowi jedną, zachowaj część, która samodzielnie jest bezużyteczna, i odbuduj klucz na własnym urządzeniu użytkownika. Od tego momentu naruszenie bazy danych to stos szumu, a sądowi nie ma czego wydać.
Na koniec — i to jest element, który modele głosowe łamią — weryfikacja człowieka nie może być pytaniem. „Jakie jest pani panieńskie nazwisko" mówi atakującemu dokładnie, czego ma szukać, a informacja ta wyciekła lata temu. Nie pytaj więc o nic. Pozwól użytkownikowi zdecydować zawczasu, w jaki sposób będzie się udowadniać, i zachowaj to w tajemnicy przed wszystkimi, tak by operator mówił jedynie „udowodnij to", a dzwoniący musiał znać odpowiedź z góry: zdanie, które wybrałby tylko on, albo przedmiot wybierany na żywo ze źródła, które wskazał i którego nigdy nie wymawiasz na głos. Sklonowany głos potrafi sfingować każdą odpowiedź, którą mu się poda. Nie potrafi wygenerować poprawnej odpowiedzi na pytanie, które nigdy nie zostało zadane.
Nic z tego nie jest bezkosztowe. Brak obejścia oznacza, że użytkownik, który straci oba urządzenia i swój sekret, jest trwale odcięty — to właściwy kompromis w przypadku sejfu, którego nikt inny nie otworzy. A dowód tożsamości jest tylko tak poufny, jak poufny uczyni go użytkownik. Ale odzyskiwanie zbudowane w ten sposób przetrwa dokładnie ten atak, który dziś jest automatyzowany przeciwko wszystkim pozostałym, bo nie ma skrótu do wyłudzenia, nie ma klucza do kradzieży i nie ma pytania, na które można odpowiedzieć.
Takie musi być dziś odzyskiwanie. I dokładnie tak zrobiliśmy.
Clavitor (@clavitorai) to sejf na poświadczenia zbudowany dla agentów AI i przeciwko nim. clavitor.ai
Źródła
Okta Threat Intelligence (@okta): „Aktorzy vishingu na celownik biorą rejestrację passkey w Microsoft Entra". Kampania O-UNC-066: atakujący wyłudzają przez telefon hasło i kod MFA, logują się jako ofiara, a następnie rejestrują własny passkey FIDO2 poprzez prawdziwy portal Entra Security-info firmy Microsoft. [1]
BleepingComputer (@BleepinComputer): „Vishing wymierzony w rejestrację passkey w Entra dotyka użytkowników Microsoft 365". [2]
SpaceXAI (@SpaceXAI): premiera Voice Agent Builder i Custom Voices — platformy agentów głosowych AI w czasie rzeczywistym bez pisania kodu, która klonuje głos na podstawie nagrania o długości około dwóch minut. Odpowiednikiem w OpenAI jest GPT Realtime 1.5. [3]
(Przed publikacją sprawdzić, czy konta są aktywne: @okta, @BleepinComputer, @SpaceXAI.)