TGViewer
T.Hunter T.Hunter @tomhunter · 14.2K subscribers
Post #3385 2.94K
🔑 Пасскеи научились красть — те, что «хоронили» пароли

Unit 42 описали атаку Pass-ta-key — она рушит миф, будто пасскеи нельзя угнать с заражённого ПК. Облачные (синхронизируемые) ключи уязвимы: стилер на Windows крадет их в обход биометрии и PIN, без прав админа

Три сценария:
+ Обход проверки: запросы по активной сессии, без ведома юзера
+ Silver: хакер тайно привязывает к вашему облаку свой ключ
+ Golden (самый жёсткий): из памяти Chrome достают мастер-ключ — им расшифровываются ВСЕ пасскеи разом, сменить его у Google нельзя

Сам стандарт не сломан — проблема в механике синхронизации. От фишинга пасскеи по-прежнему защищают, но на зараженной машине это уже не «абсолютный» фактор

Что делать:
+ Аппаратный ключ (YubiKey): привязан к устройству, не синхронизируется, из памяти не достать
+ Advanced Protection для VIP-учёток Google
+ Не держите все яйца в одной корзине: важное — на отдельный фактор
+ Стилеры — главный вектор: антивирус и контроль запуска софта

@tomhunter
Наш канал в MAX
  • ❤ 5
  • 👍 5
  • 😁 3
  • 🔥 2
  • 🤔 1
  • 😱 1
More from @tomhunter
  1. Sep 21, 2026🩹 Почему «патчить все» не работает За 2025 год вышло рекордные 48 000+ CVE, около 131 в д…
  2. Sep 18, 2026🪱 Shai-Hulud: npm-пакет, который заражает сам себя В сентябре 2025 npm накрыл первый само…
  3. Sep 16, 2026🔎 Час OSINT до первого пакета Пентест начинается не с эксплойта. Прежде чем отправить хот…
  4. Sep 14, 2026🤖 Shadow AI: сотрудник несёт клиентскую базу в чат-бот Менеджер копирует из CRM 200 клиен…
  5. Sep 11, 2026🏛 Приказ ФСТЭК №117 вместо №17: аттестат больше не финиш С 1 марта 2026 действует приказ…
  6. Sep 9, 2026🎭 Профайлинг жертвы Сама по себе утёкшая база — ещё не удар. Удар начинается, когда по не…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →