Geçiş anahtarı hack saldırısı cihazlarınızı nasıl etkiliyor biliyor musunuz? Windows sistemlerinde Pass-ta-key tehdidinden korunmak için bu 3 etkili adımı uygulayın.
Geçiş anahtarı hack haberleri son günlerde güvenlik çevrelerinde büyük yankı uyandırdı. Palo Alto Networks bünyesinde çalışan güvenlik araştırmacısı Arie Olshtein, Pass-ta-key adı verilen bir saldırı serisini detaylı şekilde paylaştı. Bu saldırı, en kötü senaryoda cihazda yerel olarak senkronize edilmiş tüm geçiş anahtarlarını dışarı çıkarabiliyor ve bunları web sitelerinde oturum açmak için kullanabiliyor. Saldırının çalışması için tek koşul var, sadece Windows üzerinde ve görünüşe göre yalnızca Chrome’daki Google Password Manager tarafından yönetilen geçiş anahtarlarında geçerli.
- Geçiş Anahtarı Hack Saldırısı Pass-ta-key Nasıl Çalışıyor?
- FIDO2 Standardı Geçiş Anahtarlarını Nerede Saklıyor?
- Windows Neden Diğer Platformlardan Daha Savunmasız?
- Google Password Manager Neden Hedef Alındı?
- Geçiş Anahtarları Gerçekten Güvensiz mi?
- Geçiş Anahtarı Hack Riskinden Nasıl Korunursunuz?
- Geçiş Anahtarı Yerine Şifre Yöneticisi ve TOTP Kullanmak Mantıklı mı?
- Sıkça Sorulan Sorular
Ben bu haberi okuyunca endişelendim, çünkü geçiş anahtarları şifrelerden daha güvenli diye tanıtılıyordu. Ancak detaylara indikçe panik yapmaya gerek olmadığını anladım. Saldırı yalnızca Windows’ta, zaten zararlı yazılım bulaşmış cihazlarda ve Google Password Manager’ın senkronize geçiş anahtarlarında geçerli. Geçiş anahtarının kendisi zayıf değil, cihaz bir kere ele geçirildiğinde zaten her şey risk altına giriyor.
Cihazınızdaki verileri bu tür saldırılardan korumanın başka bir yolu da hassas dosyaları ayrıca şifrelemek. Konuyla ilgili adımları Hassas Dosya Şifreleme ve Kilitleme içeriğinde bulabilirsiniz.
Geçiş Anahtarı Hack Saldırısı Pass-ta-key Nasıl Çalışıyor?
Pass-ta-key, Windows üzerinde zararlı yazılım bulaşmış bir cihazda çalışan Google Password Manager’ın senkronize geçiş anahtarlarını hedef alan bir saldırı yöntemidir. Saldırgan, cihazdaki şifreli geçiş anahtarı verilerine erişip Golden Pass-ta-key adı verilen en ağır senaryoda tüm senkronize geçiş anahtarlarını dışarı çıkarabilir. Bu anahtarlar daha sonra hesaplara giriş yapmak veya kimlik bilgisi kara borsasında satılmak için kullanılabilir.
FIDO2 Standardı Geçiş Anahtarlarını Nerede Saklıyor?
Geçiş anahtarlarını yöneten FIDO Alliance, Apple, Google, Amazon ve Meta gibi büyük teknoloji şirketlerini bünyesinde barındırıyor. FIDO2 spesifikasyonu, geçiş anahtarlarının mutlaka özel donanımda saklanmasını şart koşmuyor. Windows’ta bu görev TPM yani Trusted Platform Module’e ait, iOS ve Mac cihazlarında ise Secure Enclave üstleniyor. Ancak FIDO2, geçiş anahtarı yöneticilerinin cihazlar arası senkronizasyon için anahtarları normal depolama alanında da tutmasına izin veriyor.
Windows Neden Diğer Platformlardan Daha Savunmasız?
Çoğu işletim sisteminde uygulama başına ayrı izinler tanımlanıyor, bu da zararlı yazılımın cihazda yerel olarak saklanan geçiş anahtarlarına erişmesini neredeyse imkansız kılıyor. Windows’ta ise durum farklı işliyor. Uygulamalar genellikle onları başlatan kullanıcının yetkileriyle çalışıyor ve Windows uygulama verilerini aynı şekilde izole etmiyor. Bu yapı, bir zararlı yazılımın başka bir uygulamanın verisine ulaşmasını nispeten kolaylaştırıyor.
Google Password Manager Neden Hedef Alındı?
Google Password Manager, Windows’ta geçiş anahtarlarını buluttan senkronize ederken şifreli kopyalarını da yerel olarak saklıyor. Bazı diğer Windows geçiş anahtarı yöneticileri, senkronize veriyi şifreli bulut destekli depolamada tutup ihtiyaç anında geri çekiyor ve bu sayede işletim sistemi seviyesindeki savunma mekanizmalarından yararlanıyor. Google’ın çözümü ise bu mekanizmaların bir kısmını kullanmıyor, bu yüzden Pass-ta-key saldırılarına karşı diğer araçlara göre daha savunmasız kalıyor.
Geçiş Anahtarları Gerçekten Güvensiz mi?
Genel tabloya bakıldığında geçiş anahtarları hâlâ eskisi kadar güvenli. Pass-ta-key saldırıları yalnızca Windows’ta ve yalnızca cihaz zaten zararlı yazılımla ele geçirilmişse işe yarıyor. Ayrıca bu saldırı, doğada keşfedilen yeni bir tehdit değil, bir güvenlik araştırmacısı tarafından oluşturulup tamamen paylaşılan bir gösterim niteliğinde. Bu durum Google’a Windows için Password Manager’ı geliştirme, diğer araçları kullanan geliştiricilere de kendi çözümlerini benzer tekniklere karşı daha dayanıklı hale getirme fırsatı tanıyor.
Geçiş Anahtarı Hack Riskinden Nasıl Korunursunuz?
Windows’ta Google Password Manager kullanıyorsanız başka bir çözüme geçmek en pratik adım. Geçiş anahtarı senkronizasyonunu destekleyen farklı bir şifre yöneticisi tercih edebilir, ya da anahtarları doğrudan özel donanımda saklayan bir çözüme yönelebilirsiniz.
- Windows Hello, geçiş anahtarlarını doğrudan cihazın TPM’inde saklıyor.
- YubiKey gibi donanım anahtarları, geçiş anahtarını cihazdan tamamen bağımsız bir donanımda tutuyor.
- Her iki seçenek de Arie Olshtein ve Unit 42 tarafından gösterilen Pass-ta-key saldırılarına karşı savunmasız değil.
Geçiş Anahtarı Yerine Şifre Yöneticisi ve TOTP Kullanmak Mantıklı mı?
Birçok geçiş anahtarı yönetim çözümü artık cihazlar arası senkronizasyonu destekliyor ve bu, geçiş anahtarlarının tek cihaza kilitli kalması sorununu ortadan kaldırıyor. Buna rağmen geçiş anahtarları henüz şifrelerin yerini tamamen almaya hazır değil. Platformlar arası uyumlulukta hâlâ sorunlar yaşanıyor, bazı durumlarda şifre yöneticisiyle otomatik doldurmaktan daha fazla adım gerektiriyor ve kurtarma işlemleri hâlâ e-posta, SMS veya yedek kod gibi geleneksel yöntemlere dayanıyor.
Bir şifre yöneticisini TOTP yani zaman bazlı tek kullanımlık şifre uygulamasıyla birlikte kullanmak çoğu kişi için hâlâ oldukça güvenli bir alternatif. Bu kombinasyon güvenli, kullanışlı ve platformlar arasında sorunsuz çalışıyor. TOTP uygulamanıza erişiminizi kaybetseniz bile, yedek bir kurtarma yönteminiz varsa hesaplarınıza yeniden giriş yapabiliyorsunuz.
Sıkça Sorulan Sorular
Geçiş anahtarı hack saldırısı hangi cihazları etkiliyor?
Pass-ta-key saldırısı yalnızca Windows cihazları etkiliyor ve yalnızca cihaz zararlı yazılımla önceden ele geçirilmişse işe yarıyor. iOS ve Mac cihazlarda geçiş anahtarları Secure Enclave içinde saklandığı için bu saldırı geçerli değil.
Google Password Manager geçiş anahtarlarım çalındı mı anlaşılır mı?
Saldırı doğada tespit edilen bir olay değil, bir güvenlik araştırmacısı tarafından paylaşılan bir gösterim. Yine de şüpheli bir hesap girişi görürseniz Google Password Manager’daki geçiş anahtarlarını gözden geçirip gerekirse yeniden oluşturmanız önerilir.
Geçiş anahtarı (passkey) çalınabilir mi yoksa şifrelerden daha mı güvenli?
Geçiş anahtarları paylaşılamaz ve klasik anlamda kimlik avına karşı şifrelerden daha dayanıklıdır. Ancak cihaz zararlı yazılımla ele geçirilirse, özellikle Windows’ta senkronize saklanan geçiş anahtarları da risk altına girebilir.
Windows geçiş anahtarı güvenliğini artırmak için ne yapmalıyım?
Geçiş anahtarlarını TPM tabanlı Windows Hello veya YubiKey gibi bir donanım anahtarında saklamak, senkronize bulut tabanlı çözümlere göre daha güvenli bir yöntem. Ayrıca cihazınızı güncel tutmak ve zararlı yazılım bulaşmasını önlemek en temel korunma yolu.
Geçiş anahtarı hack haberleri kulağa alarm verici gelse de, sorun geçiş anahtarı teknolojisinde değil, Windows’taki uygulama izolasyonu ve Google Password Manager’ın tercih ettiği saklama yönteminde. Cihazınızı zararlı yazılımdan koruduğunuz sürece geçiş anahtarı kullanmaya devam etmek hâlâ mantıklı bir tercih.
Windows’ta hassas verilerinizi korumanın bir başka yolu da önemli klasörlere ayrıca parola koymak. Bu konuda Windows Klasöre Parola Koyma içeriğine göz atabilirsiniz.
2011 yılından bu yana Türkiye genelinde milyonlarca kullanıcıya 7/24 profesyonel teknik destek sunan 11858 Teknoloji Destek Hattı, bilgisayardan akıllı TV’ye, sosyal medyadan modem kurulumuna kadar her türlü soruna çözüm üretir. Güvenliği ön planda tutarak Splashtop ve AnyDesk gibi lisanslı yazılımlar üzerinden uzaktan bağlantı desteği sağlar. Şeffaf ve dakika bazlı ücretlendirme sistemiyle çalışan hat, yüzde 95 memnuniyet oranı ve 500.000’den fazla başarılı işlem tecrübesiyle uzman bir kadro tarafından yönetilmektedir. Windows Hello kurulumunda veya geçiş anahtarı yönetiminizde takıldığınız noktalar olursa 11858 üzerinden uzman desteği alabilirsiniz.
Geçiş anahtarı hack riski, teknolojinin kendisinden çok cihaz güvenliğinizle doğrudan ilgili. Zararlı yazılımdan uzak, güncel bir Windows cihazda ve tercihen TPM tabanlı bir çözümle geçiş anahtarı kullanmak hâlâ şifrelerden daha güvenli bir yol. Siz geçiş anahtarı kullanıyor musunuz, yoksa hâlâ şifre yöneticisi ve TOTP kombinasyonunu mu tercih ediyorsunuz? Yorumlarda paylaşabilirsiniz.

