“Pass-the-Passkey”:新型攻击瞄准密码的继任者

我们的指南《仅靠密码是不够的》在社区中反响良好,该文特意为初学者撰写。反馈中恰恰指出了我们当时遗漏的细节。 如今,相关研究为我们提供了绝佳契机:在Black Hat USA大会(8月1日至6日,拉斯维加斯)上,安全研究员迈克尔·格拉夫内特(Michael Grafnetter)将展示他称为“Pass-the-Passkey”的一系列攻击手段。是时候进行后续探讨了:密钥究竟有何独特之处,其局限性在哪里,以及如何加以改进。
云端密钥还是硬件密钥,这才是关键
通行密钥有两种变体。一种是便捷型,存储在密码管理器中,或直接由苹果、谷歌或微软管理,并通过云端与所有设备同步。这虽然方便,却也开辟了一条额外的攻击途径。任何入侵您云端账户的人,都有可能同时获取已同步的通行密钥。 第二种是硬件密钥,即小型 USB 或 NFC 密钥。正如FIDO 联盟所描述的那样,其私钥永远不会离开芯片,也无法被导出。 对于大多数人来说,云端密钥已经足够,因为它能够抵御网络钓鱼攻击,而且显然比密码更安全。如果您有需要特殊保护的账户,使用硬件密钥会更安全。
SpecterOps 的安全研究员迈克尔·格拉夫内特(Michael Grafnetter)深入研究了实际的密钥部署情况,并在其博客DSInternals 上公布了研究结果。 他的发现是:当周边环境存在疏漏时,即使密钥加密技术本身非常可靠,旧有的攻击模式仍可能死灰复燃。他将其命名为“Pass-the-Passkey”,以此呼应“Pass-the-Hash”攻击。 攻击者窃取登录数据后,无需知晓密码即可重复利用这些数据。具体而言,他在 Windows 11 和 Microsoft Entra ID 中发现了三个几乎可被利用的漏洞:Windows 11 将密钥的完整副本写入了事件日志,而 Entra ID 未能有效防止密钥被重复利用。 这些漏洞叠加起来,本足以让攻击者接管具有特权的云账户,甚至绕过抗钓鱼的多因素登录机制。主要漏洞已被追踪为CVE-2026-34348,并于 7 月 14 日修复。微软已悄然修复了云端方面的漏洞。 需要说明的是:此漏洞主要影响部署了 Entra ID、Windows Hello 或 FIDO2 密钥的企业环境,并不涉及您手机上的个人密钥。Grafnetter 本人认为,密钥技术虽是一大进步,但并非万能良方,且其攻击路径仍远比传统密码复杂得多。
硬件密钥并非千篇一律
硬件密钥并非天生就是完美的解决方案。首先看看标准本身。FIDO2 结合 WebAuthn 是现代且能抵御网络钓鱼的方案,而像 TOTP 这样的旧式一次性密码方法则无法提供这种保护。 其次,像 YubiKey(亚马逊有售)或谷歌的 Titan 这样的知名品牌虽然技术成熟,但正因其广泛普及,反而成为热门攻击目标,且它们也存在安全漏洞。2024 年的EUCLEAK 攻击表明,某些较旧款的 YubiKey 在实验室条件下可以被克隆。 若想缩小攻击面,可有意识地选择一款较不常见但经过认证的型号。对于任何内置于设备中的安全功能(例如 iPhone),应秉持审慎的假设:今天安全地存储在芯片中的内容,将来某一天仍可能被读取。在存疑时可随时取出的独立密钥,仍是更为稳妥的选择。
» Notebookcheck多媒体笔记本电脑Top 10排名
» Notebookcheck游戏笔记本电脑Top 10排名
» Notebookcheck低价办公/商务笔记本电脑Top 10排名
» Notebookcheck高端办公/商务笔记本电脑Top 10排名
» Notebookcheck工作站笔记本电脑Top 10排名
» Notebookcheck亚笔记本电脑Top 10排名
» Notebookcheck超级本产品Top 10排名
» Notebookcheck变形本产品Top 10排名
» Notebookcheck平板电脑Top 10排名
» Notebookcheck智能手机Top 10排名
» Notebookcheck评测过最出色的笔记本电脑屏幕
» Notebookcheck售价500欧元以下笔记本电脑Top 10排名
» Notebookcheck售价300欧元以下笔记本电脑Top 10排名
最常见的错误:旧密码仍处于启用状态
最代价高昂的错误往往是那些肉眼看不见的。许多人虽然设置了密钥,却仍保留旧的、安全性较低的密码作为登录凭据。这样一来,后门便始终敞开着,密钥也几乎起不到什么作用。以下是正确的操作方法:
- 为该账户设置密钥或硬件密钥。
- 保存恢复码,最好打印出来或存放在离线密码管理器中。
- 在服务允许的任何地方禁用旧密码。
- 如果无法关闭,请将密码替换为一个长且复杂的密码,并仅将其保存在安全的地方。
那么,这次转换到底值不值得?
值得。密钥只是转移了攻击目标,并未消除风险,这也是这项新研究传递的真实信息。无论是否发生数据泄露,密钥显然比密码更安全,且能抵御网络钓鱼攻击。微软甚至将从 9 月 1 日起,将密钥设为其云账户的默认登录方式。对大多数人来说,使用同步密钥是正确的选择。 任何需要更强保护的人,都可以添加硬件密钥,从而彻底封堵密码的后门。Grafnetter将在Black Hat大会上展示“Pass-the-Passkey”攻击的细节,并发布相关开源工具,以便其他人能进一步发现其中的漏洞。








