Važno je naglasiti da ovo ne znači da je tehnologija pristupnih ključeva probijena. Napad je moguć samo ako je računar prethodno kompromitovan malverom koji već ima pristup korisničkom sistemu.
Pristupni ključevi predstavljaju modernu zamjenu za lozinke i osmišljeni su tako da spriječe fišing i krađu akreditiva. Međutim, istraživači su otkrili da Google Chrome lokalno čuva određene informacije o sinhronizovanim pristupnim ključevima koje malver može da iskoristi kako bi se predstavio kao legitimni uređaj.
Istraživači su opisali tri različite tehnike napada. U najjednostavnijem scenariju malver se predstavlja kao legitimni Chrome pregledač i prijavljuje korisnika bez dodatne potvrde identiteta. Naprednije tehnike omogućavaju napadaču da sopstveni uređaj registruje kao pouzdan ili da zaobiđe provjeru identiteta korisnika. To znači da napadač može da se prijavljuje kao da koristi korisnikov uređaj, bez potrebe za novom potvrdom identiteta.
U najopasnijem scenariju napadači mogu da dođu do glavnog ključa koji štiti sve korisnikove sinhronizovane pristupne ključeve, čime stiču dugotrajan pristup nalozima, čak i nakon što se prvobitna kompromitacija otkrije. Istraživači upozoravaju da Google trenutno ne omogućava zamjenu ovog glavnog ključa, što dodatno otežava oporavak nakon ovakvog napada.
Istraživači ističu da problem nije u kriptografiji pristupnih ključeva, već u načinu na koji Google Chrome i Google Cloud Authenticator upravljaju povjerenjem između uređaja i sinhronizovanih pristupnih ključeva. Nakon što su istraživači odgovorno prijavili propuste, pojedine kompanije, među kojima je i eBay, već su ispravile dio uočenih nedostataka.
Korisnicima se savjetuje da posebnu pažnju posvete zaštiti Windows računara od malvera, jer nijedan metod prijavljivanja, pa ni pristupni ključevi, ne može u potpunosti zaštititi naloge ako je sam uređaj već kompromitovan.
Saznajte sve o najvažnijim vijestima i događajima, pridružite se našoj Viber zajednici ili čitajte na Google News.