ช่องโหว่ของ Passkey ใน Google Password Manager บน Windows เปิดเผยโดย Unit 42

ที่มาภาพ: Android Authority

Security-อ่าน 8 นาทีAndroid Authority

ช่องโหว่ของ Passkey ใน Google Password Manager บน Windows เปิดเผยโดย Unit 42

⚡ สรุป 30 วิ

Unit 42 ของ Palo Alto Networks พบช่องโหว่สามแบบที่ malware บน Windows สามารถขโมย passkey ที่ซิงค์กับ Google Password Manager. ผู้ใช้ควรอัปเดตระบบและป้องกัน…

ทีมวิจัยด้านความปลอดภัยของ Palo Alto Networks Unit 42 พบช่องโหว่สามรูปแบบที่อาจทำให้ผู้ใช้ Google Password Manager บน Windows PC เสี่ยงต่อการขโมย passkeys ที่ซิงค์ไว้ แม้ว่าการเข้ารหัสของ passkey จะไม่ถูกทำลายก็ตาม การค้นพบนี้ชี้ให้เห็นว่าปัญหาความปลอดภัยหลักอยู่ที่ระดับอุปกรณ์ (endpoint) แทนที่จะเป็นฟังก์ชันการทำงานของระบบจัดการรหัสผ่านเอง

Overview

ผู้ใช้ส่วนใหญ่คุ้นเคยกับแนวคิด “passkeys” ที่ได้รับการโปรโมตว่าเป็นวิธีแทนที่พาสเวิร์ดแบบดั้งเดิมให้ปลอดภัยกว่า อย่างไรก็ตาม การวิจัยล่าสุดจาก Unit 42 แสดงว่าการปกป้องด้วย passkey ไม่ได้หมายความว่าจะปลอดภัยต่อการโจมตีที่เกิดจากซอฟต์แวร์อันตรายในเครื่องคอมพิวเตอร์ของผู้ใช้เอง รายงานระบุว่าแม้ cryptography ของ passkey จะยังคงแข็งแรง แต่กระบวนการเชื่อมต่ออุปกรณ์ (device trust), การลงทะเบียนใหม่ (onboarding) และกลไกการกู้คืน (recovery) มีจุดอ่อนที่สามารถถูกโจมตีได้

ผลการวิจัยเผยว่าการโจมตีทั้งหมดต้องอาศัย malware ที่ทำงานบน Windows PC ของเหยื่อ ซึ่งหมายความว่า การรักษาความปลอดภัยของเครื่องคอมพิวเตอร์เป็นหัวใจสำคัญ หากผู้ใช้ไม่ได้ตรวจสอบและป้องกันมัลแวร์อย่างเข้มงวด แม้จะใช้ passkey ก็ตาม

Attack Vectors

การวิจัยระบุ สามเส้นทาง ที่ malware สามารถทำลายระบบซิงค์ของ Google Password Manager ได้ ดังนี้

  • การละเมิด device trust ทำให้ attacker สามารถแอบอ้างว่าเป็นอุปกรณ์ที่ได้รับการยอมรับโดยผู้ใช้
  • การโจมตีในขั้นตอน onboarding ซึ่งช่วยให้ malware เข้าถึงข้อมูลรหัสผ่านใหม่ที่กำลังถูกซิงค์เข้ามา
  • การใช้กลไก recovery เพื่อดึง “master secret” ของบัญชีออกมา

รูปแบบที่เรียกว่า Golden Pass‑ta‑key อยู่ในประเภทของการโจมตีผ่าน recovery mechanism โดย attacker สามารถกู้คืน master secret ได้ทั้งหมด ทำให้สามารถถอดรหัสและเข้าถึง passkeys ที่ซิงค์ไว้ทุกอันของผู้ใช้ได้อย่างสมบูรณ์

Technical Details

แม้ว่า cryptographic algorithms ของ passkey จะยังคงไม่มีช่องโหว่ที่สำคัญ การโจมตีนี้ทำงานโดยการข้ามขั้นตอนตรวจสอบความเชื่อถือของอุปกรณ์และกระบวนการกู้คืนข้อมูล ตัวอย่างเช่น เมื่อ malware สามารถปลอมแปลง certificate หรือ token ที่ใช้ยืนยันอุปกรณ์ มันจะได้รับสิทธิ์เหมือนเป็นอุปกรณ์ที่ “trusted” แล้วสามารถขอรับข้อมูลซิงค์ได้

ในกรณีของ Golden Pass‑ta‑key ผู้โจมตีจะทำการดึง master secret จากคลังข้อมูลภายใน Windows Registry หรือไฟล์ระบบที่จัดเก็บคีย์สำรอง เมื่อได้ master secret แล้วจึงใช้เพื่อถอดรหัส passkeys ทั้งหมดที่ถูกซิงค์บนบัญชี Google ของผู้ใช้

กระบวนการเหล่านี้ไม่ได้พึ่งพาการทำลาย public‑key cryptography ของ passkey แต่เป็นการใช้ข้อบกพร่องของระบบจัดการอุปกรณ์และขั้นตอนกู้คืนเพื่อเข้าถึงข้อมูลสำคัญ

Implications for Users

ผู้ใช้ที่พึ่งพา Google Password Manager บน Windows ควรตระหนักว่าการป้องกันด้วย passkey เพียงอย่างเดียวไม่เพียงพอ หากเครื่องของตนถูกติดตั้ง malware อย่างเงียบ ๆ ข้อมูลที่เคยถือว่า “ปลอดภัย” อาจถูกรวบรวมและถอดรหัสได้ทันที

การวิจัยนี้ยังชี้ให้เห็นว่าผู้ใช้ที่ทำงานบนหลายอุปกรณ์ (multidevice) หรือใช้ฟีเจอร์ซิงค์ข้อมูลระหว่างเครื่องจะมีความเสี่ยงเพิ่มขึ้น เนื่องจากการเชื่อมต่อและกู้คืนอาจต้องพึ่งพา endpoint หลายจุด การโจมตีผ่านหนึ่งเครื่องก็สามารถทำให้ข้อมูลทั้งหมดบนคลาวด์ถูกเปิดเผยได้

นอกจากนี้ บริษัทผู้ให้บริการระบบจัดการรหัสผ่านอาจจำเป็นต้องทบทวนกระบวนการ device trust และ recovery เพื่อปิดช่องโหว่ที่ยังคงอยู่โดยไม่ส่งผลกระทบต่อประสบการณ์ผู้ใช้

Recommendations

ตามข้อมูลจากรายงานของ Unit 42 ที่เผยบน Bleeping Computer ผู้เชี่ยวชาญด้านความปลอดภัยแนะนำให้ผู้ใช้ทำตามขั้นตอนดังต่อไปนี้เพื่อเพิ่มระดับการป้องกัน:

  • ติดตั้งและอัปเดตซอฟต์แวร์ป้องกัน malware อย่างสม่ำเสมอ รวมถึงใช้ฟีเจอร์ real‑time scanning
  • ตรวจสอบว่า Windows PC มีระบบปฏิบัติการและไดรเวอร์ที่อัพเดทเป็นรุ่นล่าสุดเพื่อปิดช่องโหว่ที่อาจถูกโจมตีได้
  • เปิดใช้งาน **two‑factor authentication (2FA) สำหรับบัญชี Google เพื่อเพิ่มขั้นตอนยืนยันตัวตนเพิ่มเติมเมื่อมีการเข้าถึงจากอุปกรณ์ใหม่หรือในกรณีกู้คืน

การตรวจสอบประวัติการเข้าสู่ระบบและกิจกรรมที่ผิดปกติบนบัญชีก็เป็นวิธีเสริมที่สำคัญ หากพบสัญญาณของการพยายามเข้าถึงจากอุปกรณ์ที่ไม่รู้จัก ควรรีเซ็ต password และ master secret ทันที

Impact

ผลกระทบของช่องโหว่นี้ไม่ได้จำกัดอยู่แค่ผู้ใช้ทั่วไปเท่านั้น แต่รวมถึงองค์กรที่ให้บริการหรือจัดการข้อมูลสำคัญผ่าน Google Password Manager ด้วย หากเครื่องทำงานในสภาพแวดล้อมที่มีความเสี่ยงต่อ malware เช่น พนักงานใช้งาน PC ที่ไม่ปลอดภัย การโจมตีอาจนำไปสู่การรั่วไหลของ credentials ของพนักงานหลายคนพร้อมกัน

จากมุมมองของอุตสาหกรรม ความเชื่อมั่นในระบบ passkey อาจถูกทดสอบใหม่ เนื่องจากผู้ใช้และบริษัทอาจเริ่มตั้งคำถามเกี่ยวกับระดับความปลอดภัยที่ควรคาดหวังจากเทคโนโลยีนี้ แม้ว่าผู้พัฒนา passkey จะยังคงมุ่งเน้นที่การปกป้อง cryptographic layer แต่ก็ต้องให้ความสำคัญกับการเสริมสร้างความมั่นคงของขั้นตอนเชื่อมต่อและกู้คืนข้อมูลด้วย

Summary

การวิจัยจาก Palo Alto Networks Unit 42 เปิดเผยช่องโหว่สามแบบที่ทำให้ malware บน Windows PC สามารถเข้าถึงและถอดรหัส passkeys ที่ซิงค์ผ่าน Google Password Manager ได้ การโจมตีเหล่านี้เน้นที่การละเมิดระบบเชื่อถืออุปกรณ์และกระบวนการกู้คืน มากกว่าการทำลาย cryptography ของ passkey เอง ทำให้ความปลอดภัยของ endpoint กลายเป็นประเด็นสำคัญสูงสุดสำหรับผู้ใช้.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Think passkeys protect you from hacking and malware? Think again
ผู้เขียน
Hillary Keverenge
แหล่ง
Android Authority
วันที่เผยแพร่
4 สิงหาคม 2569 เวลา 21:31

Related

บทความที่เกี่ยวข้อง

แฮกเกอร์จีนโจมตีรัฐบาลเอเชียกลางด้วยมัลแวร์ OctLurk และ SilkLurkSecurity
-

แฮกเกอร์จีนโจมตีรัฐบาลเอเชียกลางด้วยมัลแวร์ OctLurk และ SilkLurk

OctLurk และ SilkLurk ปรากฏตั้งแต่เดือนมกราคม 2025 ทำการฟิชชิงและติดตั้ง backdoor ให้แฮกเกอร์จีนเข้าถึงระบบของรัฐบาลหลายประเทศในเอเชียกลาง…

The Hacker News8 นาที
ลิงก์ VPN บน App Store และ Play Store มีความเสี่ยงสูง สร้างอันตรายต่อข้อมูลส่วนบุคคลSecurity
-

ลิงก์ VPN บน App Store และ Play Store มีความเสี่ยงสูง สร้างอันตรายต่อข้อมูลส่วนบุคคล

การตรวจสอบพบว่ามีลิงก์ VPN หลายร้อยรายการใน Apple App Store และ Google Play ใช้ HTTP ไม่เข้ารหัสและ URL ย่อ.…

TechRadar6 นาที
ยูเครนผลิตอุปกรณ์ EW Stone Cloak ขนาดแท็บเล็ต รับสิทธิ์จากสหราชอาณาจักรSecurity
4 สิงหาคม 2569 เวลา 04:00

ยูเครนผลิตอุปกรณ์ EW Stone Cloak ขนาดแท็บเล็ต รับสิทธิ์จากสหราชอาณาจักร

สหราชอาณาจักรให้งานสิทธิ์ยูเครนผลิตระบบ Stone Cloak ขนาดแท็บเล็ตซึ่งเป็นเทคโนโลยี EW เพื่อต่อต้านโดรนของรัสเซีย…

TechRadar7 นาที
ทรัมป์โทษ Tim Walz ผู้ว่าการมินนิโซตาเรื่องแฮ็กระบบน้ำ แม้หลักฐานชี้อิหร่านเป็นผู้กระทำSecurity
3 สิงหาคม 2569 เวลา 22:00

ทรัมป์โทษ Tim Walz ผู้ว่าการมินนิโซตาเรื่องแฮ็กระบบน้ำ แม้หลักฐานชี้อิหร่านเป็นผู้กระทำ

อดีตประธานาธิบดีโดนัลด์ ทรัมป์กล่าวหา Tim Walz ว่าเป็นผู้รับผิดชอบการโจมตีระบบน้ำของรัฐ มินนิโซตา แม้หลายหน่วยงานระบุว่าอิหร่านมีโอกาสสูงสุด…

The Verge5 นาที
คัดลอกลิงก์แล้ว!