Unit 42 создала первый браузерный RDP-клиент с поддержкой WebAuthn для аппаратных ключей

Специалисты из подразделения Unit 42 компании Palo Alto Networks разработали первый не-Windows RDP-клиент, который поддерживает перенаправление WebAuthn. Это решение работает на базе браузера и позволяет использовать аппаратные ключи безопасности, такие как YubiKey, для аутентификации при удалённом

Unit 42 создала первый браузерный RDP-клиент с поддержкой WebAuthn для аппаратных ключей

Специалисты из подразделения Unit 42 компании Palo Alto Networks разработали первый не-Windows RDP-клиент, который поддерживает перенаправление WebAuthn. Это решение работает на базе браузера и позволяет использовать аппаратные ключи безопасности, такие как YubiKey, для аутентификации при удалённом подключении к Windows. Ранее такая возможность была доступна только в нативном RDP-клиенте Windows, что создавало пробел в безопасности для пользователей, работающих через браузерные RDP-клиенты.

Встроенный RDP-клиент Windows поддерживает WebAuthn, но сторонние реализации, особенно браузерные, обычно не имеют этой функции. Решение Unit 42 закрывает этот пробел и демонстрирует техническую возможность интеграции современных методов аутентификации в веб-среду. Это особенно важно для организаций, которые используют браузерные RDP-клиенты, например, через Apache Guacamole или собственные решения, и хотят усилить безопасность удалённого доступа.

Как Unit 42 реализовала поддержку WebAuthn в браузерном RDP-клиенте

Исследователи провели обратную разработку протокола перенаправления WebAuthn, используемого в Windows RDP. Они проанализировали трафик между клиентом и сервером, а также внутренние компоненты Windows, чтобы понять, как передаются запросы WebAuthn. На основе полученных данных была создана реализация для браузерного RDP-клиента, которая эмулирует поведение Windows-клиента. Работает это через WebAuthn API браузера: когда удалённая система запрашивает аутентификацию, запрос перенаправляется на локальный ключ безопасности, а ответ передаётся обратно.

Какие технические детали важны для понимания этой разработки?

Ключевым моментом стало то, что исследователи смогли воспроизвести механизм перенаправления WebAuthn, который ранее был эксклюзивной функцией Windows. Они детально изучили, как Windows RDP обрабатывает запросы аутентификации с использованием аппаратных ключей, и создали эмуляцию этого процесса в браузерной среде. Это позволяет браузерному клиенту взаимодействовать с удалённой Windows-системой так, будто он является нативным RDP-клиентом. Технически это сложная задача, так как требует точного воспроизведения протокольных деталей и обеспечения совместимости с различными моделями ключей безопасности.

Почему поддержка WebAuthn в браузерных RDP-клиентах критична для безопасности?

Без WebAuthn пользователи браузерных RDP-клиентов вынуждены полагаться на менее безопасные методы аутентификации, такие как пароли или одноразовые коды. Аппаратные ключи обеспечивают значительно более высокий уровень защиты, особенно против фишинга и атак перехвата сессии. Решение Unit 42 позволяет распространить эту защиту на сценарии, где удалённый доступ осуществляется через браузер, что становится всё более распространённым в современных гибридных рабочих средах.

Какие проблемы безопасности решает эта разработка?

Основная проблема — отсутствие поддержки WebAuthn в сторонних RDP-клиентах, что делает их уязвимыми для атак, направленных на кражу учётных данных. Решение Unit 42 устраняет эту уязвимость, предоставляя возможность использовать аппаратные ключи даже в браузерных клиентах. Это особенно актуально для организаций, которые внедряют политики нулевого доверия и требуют многофакторной аутентификации для всех удалённых подключений.

Кого затронет это нововведение?

Разработчиков RDP-клиентов и систем удалённого доступа, которые теперь могут интегрировать поддержку WebAuthn в свои продукты. Пользователей браузерных RDP-клиентов, например, через Apache Guacamole или собственные решения, которые получат возможность использовать аппаратные ключи для аутентификации. Специалистов по безопасности, заинтересованных в усилении аутентификации и снижении рисков компрометации учётных данных.

Какие перспективы открывает эта технология для рынка удалённого доступа?

Разработка Unit 42 может стимулировать внедрение WebAuthn в другие браузерные RDP-клиенты и аналогичные решения. Это повысит общий уровень безопасности удалённого доступа и сделает использование аппаратных ключей стандартом. Кроме того, это демонстрирует, что даже сложные протоколы аутентификации могут быть эмулированы в веб-среде, что открывает путь для интеграции других современных методов безопасности.

Что пока остаётся неизвестным?

Планирует ли Unit 42 публиковать код своего решения. Если код будет открыт, это ускорит внедрение технологии в другие клиенты. Также неясно, будет ли поддержка WebAuthn добавлена в популярные браузерные RDP-клиенты, такие как Apache Guacamole. Кроме того, возможны проблемы совместимости с различными моделями ключей безопасности, особенно с менее распространёнными. Потребуется дополнительное тестирование для обеспечения широкой совместимости.

Разработка Unit 42 — это важный шаг вперёд в области безопасности удалённого доступа. Она не только закрывает существующий пробел, но и показывает, как можно адаптировать современные методы аутентификации для веб-среды. Ожидается, что это решение будет востребовано среди организаций, стремящихся к максимальной защите своих удалённых подключений.