Tekmandu

पासवर्डभन्दा सुरक्षित ठानिएको ‘पासकी’ मा पनि खतरा, विन्डोज प्रयोगकर्ता किन बढी जोखिममा?

काठमाडौं — परम्परागत पासवर्डको सुरक्षित विकल्पका रूपमा पछिल्लो समय ‘पासकी’ (Passkey) को प्रयोग तीव्र रूपमा बढिरहेको छ। फिसिङ र डेटा चोरीबाट बच्न पासकीलाई अहिलेसम्मकै भरपर्दो प्रविधि मानिए पनि विन्डोज (Windows) अपरेटिङ सिस्टम प्रयोगकर्ताका लागि भने यो पूर्ण रूपमा जोखिममुक्त नरहेको नयाँ अनुसन्धानले देखाएको छ।

साइबर सुरक्षा अनुसन्धानकर्ता आर्य ओल्स्टाइनले हालै ‘पास-टा-की’ (Pass-ta-key) नाम दिइएको नयाँ सुरक्षा जोखिम सार्वजनिक गरेपछि प्रविधि जगतमा पासकीको सुरक्षालाई लिएर नयाँ बहस छेडिएको छ। यदि कुनै विन्डोज कम्प्युटरमा भाइरस वा म्यालवेयर (Malware) छिरेको छ भने त्यसले गुगल पासवर्ड म्यानेजरमा सुरक्षित राखिएका सम्पूर्ण पासकीहरू चोर्न सक्ने ओल्स्टाइनको दाबी छ।

यस खुलासाले धेरै प्रयोगकर्तालाई अचम्ममा पारेको छ, किनकि धेरैको बुझाइमा पासकीहरू कम्प्युटरको भित्री चिप (TPM) भित्रै लक भएर बस्छन् र तिनलाई म्यालवेयरले छुनै सक्दैन।

विन्डोजमा किन बढी खतरा?

सर्वसाधारणमा पासकीहरू सधैँ हार्डवेयर चिपमै सुरक्षित रहन्छन् भन्ने भ्रम रहे पनि वास्तवमा ‘फिडो’ (FIDO2) मापदण्डले पासकीलाई अनिवार्य रूपमा चिपभित्रै राख्नुपर्ने बाध्यता बनाएको छैन।

एप्पलका म्याक (macOS), आइफोन (iOS) र एन्ड्रोइड (Android) जस्ता प्रणालीमा एउटा एपको डेटा अर्को एप वा म्यालवेयरले हेर्न नपाउने गरी कडा पर्खाल (Sandboxing) लगाइएको हुन्छ। त्यसैले ती प्रणालीमा कम्प्युटरभित्रै (Locally) पासकी राख्दा पनि सुरक्षित मानिन्छ।

तर  विन्डोजको बनावट फरक छ। विन्डोजमा म्यालवेयर छिरेमा त्यसले प्रयोगकर्ता सरहकै अधिकार पाउँछ र अन्य एपका गोप्य डेटा सजिलै पहुँच गर्न सक्छ। यही कमजोरीका कारण गुगल, वानपासवर्ड (1Password) र ड्यासलेन (Dashlane) जस्ता कम्पनीहरूले विन्डोजमा पासकीहरू स्थानीय हार्डवेयरमा नराखी क्लाउड (Cloud) मा इन्क्रिप्ट गरेर राख्ने प्रणाली बनाएका छन्।

कसरी काम गर्छ ‘पास-टा-की’ अट्याक?

ओल्स्टाइनका अनुसार विन्डोज कम्प्युटर म्यालवेयरबाट संक्रमित भएमा आक्रमणकारीले कम्प्युटरलाई छक्याएर नयाँ ‘आइफोन’ (iPhone) जस्तै व्यवहार गर्न बाध्य पार्छन्।

यसरी गुगलको प्रणालीलाई झुक्याएपछि गुगल पासवर्ड म्यानेजरमा रहेको ‘सिंक’ (Sync) सुविधा सक्रिय हुन्छ र क्लाउडमा सुरक्षित राखिएका सबै पासकीहरू संक्रमित विन्डोज कम्प्युटरमै डाउनलोड हुन्छन्। यसरी ह्याकरले प्रयोगकर्ताका सबै पासकीहरू आफ्नो नियन्त्रणमा लिन्छन्।

के पासकी साँच्चै असुरक्षित भएको हो?

सुरक्षा विज्ञहरूका अनुसार यो कुनै पासकी प्रविधिको आफ्नै त्रुटि भने होइन। पासकीको मुख्य उद्देश्य पासवर्ड जस्तै अरूले चोर्न वा सोधेर माग्न नमिल्ने बनाउनु हो। तर  यदि उपकरण (कम्प्युटर वा मोबाइल) नै पहिलेदेखि भाइरस वा म्यालवेयरबाट ग्रसित छ भने त्यहाँ भएका कुनै पनि डेटा सुरक्षित रहन सक्दैनन्।

यो जोखिम पासकीमा मात्र नभई पुराना पासवर्ड म्यानेजर र अन्य संवेदनशील डेटामा पनि उत्तिकै लागू हुन्छ।

साइबर सुरक्षा विश्लेषकहरूका अनुसार यो अनुसन्धानले पासकी असुरक्षित छ भन्ने प्रमाणित गर्दैन, तर विन्डोज प्रयोगकर्ताहरूलाई आफ्नो उपकरणमा भाइरस वा म्यालवेयर छिर्न नदिन र सुरक्षा सतर्कता अपनाउन भने ठूलो पाठ सिकाएको छ।

सम्बन्धित समाचार

बाढी प्रभावित क्षेत्रमा एनसेलको निःशुल्क सेवा ७ दिन थप, १८ टावर पुनः सञ्चालनमा

बाढी प्रभावित क्षेत्रमा एनसेलको निःशुल्क सेवा ७ दिन थप, १८ टावर पुनः सञ्चालनमा

काठमाडौं — एनसेलले रसुवाको भोटेकोशी नदीमा आएको भीषण बाढीबाट प्रभावित क्षेत्रका नागरिकका लागि उपलब्ध गराउँदै आएको निःशुल्क भ्वाइस, ...
फेसबुक–इन्स्टाग्राममा अब दुई घण्टाको सीमा, मेटाले गर्‍यो १८ अर्ब डलरको सम्झौता

फेसबुक–इन्स्टाग्राममा अब दुई घण्टाको सीमा, मेटाले गर्‍यो १८ अर्ब डलरको सम्झौता

काठमाडौं —  फेसबुक र इन्स्टाग्रामको मातृ कम्पनी मेटाले अमेरिकाका अधिकांश राज्यहरूसँग करिब १८ अर्ब अमेरिकी डलर बराबरको ऐतिहासिक सम्...
एआई मोडलले आफैं रच्यो साइबर हमलाको तानाबाना, ओपनएआईको आधिकारिक प्रतिवेदन सार्वजनिक

एआई मोडलले आफैं रच्यो साइबर हमलाको तानाबाना, ओपनएआईको आधिकारिक प्रतिवेदन सार्वजनिक

काठमाडौं — आर्टिफिसियल इन्टेलिजेन्स (एआई) प्रविधिको विकासमा विश्वमै अग्रणी मानिएको कम्पनी ओपनएआईले हालै भएको ‘हगिङ फेस’ (Hugging F...
भोटेकोशी बाढी प्रभावितको उद्धार र राहतका लागि एनसेलद्वारा १ करोड सहयोग, ३ दिनसम्म सञ्चार सेवा निःशुल्क

भोटेकोशी बाढी प्रभावितको उद्धार र राहतका लागि एनसेलद्वारा १ करोड सहयोग, ३ दिनसम्म सञ्चार सेवा निःशुल्क

काठमाडौं — रसुवाको भोटेकोशी नदीमा आएको भीषण बाढीबाट प्रभावित नागरिकको उद्धार, राहत तथा पुनःस्थापनाका लागि एनसेल फाउन्डेसनले १ करोड...