
Emerge un nuovo allarme nel panorama della sicurezza digitale grazie a un attacco chiamato ‘Pass-ta-key’. Questa mossa, che gioca con il nome dei passkeys e fa un omaggio culinario (tipo una ciotola di pasta), sta generando parecchia confusione tra utenti finali ed esperti di sicurezza. L’attacco descritto da Arie Olshtein di Palo Alto Networks dimostra come sia possibile intercettare tutti i passkey archiviati nel Google Password Manager su Windows, specialmente se la macchina è stata compromessa da malware. Questo ha sorpreso molti, dato che si credeva fermamente che i passkeys fossero immagazzinati solo nel TPM (Trusted Platform Module), quel ‘bunker’ di silicio progettato per proteggere le chiavi crittografiche più sensibili su Windows. La domanda naturale è: se sono protetti dal TPM, come fa Pass-ta-key a spulciare tutto? La risposta smaschera un mito del settore. Le specifiche FIDO 2 non obbligano affatto i passkeys a risiedere nel TPM o in qualsiasi altro hardware dedicato (parliamo di ‘secure enclaves’ o ‘trusted execution environments’). Anzi, la maggior parte delle piattaforme e dei software di terze parti opta per soluzioni diverse. Di fatto, l’unica vera eccezione è Microsoft, che offre questa opzione specificamente nel TPM di Windows, ma lo fa puntando principalmente sulle esigenze aziendali, piuttosto che sui consumatori casalinghi. Insomma, la storia mette in luce che, sebbene i passkeys rappresentino un netto miglioramento rispetto alle vecchie password (diciamocelo), il loro meccanismo di archiviazione è molto più vario e meno
Leggi l’articolo originale su Ars Technica →
Fonte: Ars Technica | Argomento: Cybersecurity
#tecnologia #innovazione #technews