اگر کلیدهای عبور را برای حساب گوگل خود فعال کردهاید، احتمالاً این وعده را شنیدهاید: نه رمزی برای تایپکردن وجود دارد، نه چیزی برای فیشینگکردن، و نه چیزی که در پایگاه دادهای منتظر افشا شدن باشد. این وعده تا حد زیادی درست است. اما پژوهشگران اکنون روشی را توصیف کردهاند که با نام مستعار «Pass-ta-key» شناخته میشود و نشان میدهد بدافزار روی دستگاه خودتان همچنان میتواند به کلیدهای عبور ذخیرهشده در Google Password Manager دسترسی پیدا کند. مهم است دقیقاً بدانیم این موضوع چه معنایی دارد و چه معنایی ندارد، چون راهحل «استفاده از کلیدهای عبور را متوقف کنید» نیست.
مروری سریع بر نحوه واقعی کار کلیدهای عبور
کلید عبور یک جفت کلید است، نه رازی که آن را تایپ کنید. قرار است بخش خصوصی هرگز دستگاه شما را ترک نکند؛ سایت یا برنامه فقط بخش عمومی و امضایی را میبیند که ثابت میکند کلید خصوصی را در اختیار دارید. همین ویژگی است که کلیدهای عبور را در برابر فیشینگ کلاسیک مقاوم میکند — هیچ رمز عبور یا کد یکبارمصرفی وجود ندارد که یک صفحه ورود جعلی بتواند آن را بدزدد، چون کلید خصوصی چیزی نیست که بتوان شما را فریب داد تا جایی آن را تایپ کنید.
نکته پیچیده، واژه «همگامسازیشده» است. برای اینکه یک کلید عبور روی تلفن، لپتاپ و تبلت شما کار کند، Google Password Manager کلیدهای عبور شما را از طریق حساب گوگل رمزگذاری و همگامسازی میکند، بهجای اینکه هرکدام را به یک دستگاه فیزیکی واحد محدود کند. این راحتی، سطح حمله بزرگتری نسبت به کلید عبوری ایجاد میکند که از نظر فیزیکی به یک کلید امنیتی یا یک دستگاه واحد وابسته باشد.
پژوهش Pass-ta-key در واقع به چه چیزی اشاره دارد
بر اساس گزارشهای منتشرشده درباره این پژوهش (از طریق Malwarebytes)، یافته این است که بدافزاری که روی دستگاهی با Google Password Manager بازشده اجرا میشود، میتواند حسابهای محافظتشده با کلید عبور را برباید — نه با شکستن رمزنگاری مبتنی بر کلید عمومی، بلکه با سوءاستفاده از لایه نرمافزاری که کلیدها را ذخیره، باز و همگامسازی میکند. به عبارت دیگر: ریاضیات پشت کلیدهای عبور شکسته نشده است. هدف، همه چیز اطراف این ریاضیات است — خزانه محلی، فرایند بازکردن قفل و کانال همگامسازی.
جزئیات فنی دقیق زنجیره سوءاستفاده، در اطلاعاتی که تاکنون عمومی شده، بهطور کامل تشریح نشده است؛ بنابراین باید مراقب بود که این موضوع را بیش از حد بزرگ نکنیم و نگوییم «کلیدهای عبور شکستهاند». آنچه روشن است و با نحوه معمول کار این موارد سازگار است، شکل کلی خطر است: اگر بدافزار روی دستگاهی که مخزن کلید عبورِ بازشده دارد به سطح دسترسی کافی برسد، بالقوه میتواند درون آن مخزن به جای شما عمل کند یا موادی را استخراج کند که به مهاجم اجازه دهد در جای دیگری بهعنوان شما احراز هویت کند.
چرا این موضوع دلیل استفاده از کلیدهای عبور را از بین نمیبرد
وسوسهبرانگیز است که تیترهایی از این دست را اینطور بخوانیم: «کلیدهای عبور شکست خوردند.» اما چنین نیست — آنها جلوی یک حمله مشخص و بسیار رایج را گرفتهاند: فیشینگ از راه دور، که در آن مهاجمی در هر نقطه از جهان شما را فریب میدهد تا رمز عبور یا کد یکبارمصرفی را در سایتی جعلی تایپ کنید. این حمله همچنان در برابر یک کلید عبور واقعی بیاثر است. Pass-ta-key تهدیدمدل متفاوت و قدیمیتری را نشان میدهد: مهاجمی که از قبل کدی روی دستگاه شما اجرا میکند. این تهدید همیشه وجود داشته و برای رمزهای عبور، احتمالاً بدتر هم بوده است — یک کیلاگر یا سارق اطلاعات روی دستگاه آلوده میتوانست رمز عبور تایپشده و کوکی نشست را به همان سادگی سرقت کند. کلیدهای عبور سطح حمله را محدود میکنند؛ اما دسته «دستگاه شما به خطر افتاده است» را از بین نمیبرند.
واقعاً چه چیزهایی را بررسی و انجام دهیم
چند اقدام مشخص و قابلبررسی، تقریباً بهترتیب میزان تأثیر:
- بدانید کدامیک از کلیدهای عبور شما همگامسازیشده و کدامیک وابسته به دستگاه هستند. در Google Password Manager (در passwords.google.com، زیر بخش «Passkeys»)، میتوانید موارد ذخیرهشده و همگامشده با حسابتان را ببینید. کلید عبوری که با یک کلید امنیتی فیزیکی (مانند YubiKey) ایجاد و تأیید شده و آن را همگامسازی نکردهاید، به همان سختافزار وابسته است و به همان شکل در معرض این نوع حمله قرار ندارد.
- برای حسابهای باارزشتر — ایمیل اصلی، بانک و ورود یکپارچه سازمانی — بهجای کلید عبور همگامسازیشده، یک کلید امنیتی سختافزاری را ترجیح دهید. این روش کمی راحتی کمتری دارد (به کلید فیزیکی نیاز دارید)، اما اصلاً با همگامسازی ابری تماس ندارد و در نتیجه این سطح حمله کامل را برای آن حساب حذف میکند.
- خود دستگاه را پاک و امن نگه دارید، چون اکنون میدان اصلی نبرد همین است. بهروزرسانیهای سیستمعامل و مرورگر را سریع نصب کنید، از نصب برنامهها یا افزونهها از خارج از فروشگاههای رسمی خودداری کنید و هشدارهای آنتیویروس یا سامانههای نقطه پایانی را نادیده نگیرید — آلودگی بدافزاری پیششرط این نوع حمله است، بنابراین بهداشت دستگاه دو فایده همزمان دارد.
- اگر هدفی محتمل هستید، برنامه Advanced Protection گوگل را فعال کنید (روزنامهنگاران، فعالان، مدیران ارشد، مدیران سامانه یا هرکسی که قبلاً هدف حمله قرار گرفته است). این برنامه، قوانین بازیابی حساب و ورود را بهطور مشخص در برابر چنین سناریوی تصاحب حسابی سختگیرانهتر میکند.
- هر از گاهی «Recent security activity» حساب گوگل و دستگاههای متصل را بررسی کنید و هر چیزی را که نمیشناسید یا دیگر استفاده نمیکنید حذف کنید — از جمله کلیدهای عبور همگامسازیشده قدیمی که روی دستگاههایی باقی ماندهاند که از آن زمان تعویض کردهاید.
- روش احراز هویت پشتیبان خود را کنار نگذارید. یک روش بازیابی (کدهای پشتیبان یا کلید عبور دوم روی نوع دیگری از دستگاه) نگه دارید که به همان دستگاه وابسته نباشد تا اگر مجبور شدید دستگاه آلوده را پاکسازی کنید، از حساب خود قفل نشوید.
خلاصه اینکه: کلیدهای عبور همچنان از رمزهای عبور بهترند و «غیرقابلفیشینگ» همچنان واژه دقیقی برای توصیف عملکرد آنها در برابر فیشینگ از راه دور است. Pass-ta-key یادآوری میکند که «غیرقابلفیشینگ» هرگز به معنای «مصون از دستگاه بهخطرافتاده» نبوده است — و دفاع شما در برابر مورد دوم همان کارهای خستهکننده است: دستگاههایتان را وصله کنید، مراقب بدافزار باشید و مهمترین حسابهایتان را بهجای کلیدهای همگامسازیشده، پشت کلیدهای وابسته به سختافزار قرار دهید.