科技 来源:Ars Technica 整理:feaOS 2026-08-11 21:50:22

新攻击揭示了关于密码密钥的未知信息

最近,一名研究人员披露了一种针对密码密钥的新攻击方式——Pass-ta-key。这种攻击能够从运行在受恶意软件感染的Windows机器上的谷歌密码管理器(GPM)中获取所有存储的密码密钥。许多人认为密码密钥应该被安全地存储在硬件信任平台模块(TPM)中,但事实上FIDO 2规范并没有强制要求将密码密钥存放在特定硬件上,大多数平台选择本地存储以方便同步。Windows系统由于兼容性原因,通常允许应用拥有所有用户权限,这使得恶意软件更容易访问数据。因此,许多第三方开发者选择在云端加密存储密码密钥来提高安全性。尽管这种攻击并不新颖,但它有助于提醒用户一旦设备被感染,所有存储的数据都可能面临风险。

ENTRY_ID: NEWS-12377 READ_MODE: SHORT_SIGNAL