Malware kan stjæle Googles adgangsnøgler ved hjælp af Pass-ta-key-angreb


Pass-ta-key-angreb kan lade malware misbruge Google Password Manager og kapre passkeys, der er gemt via Chrome på Windows. Angrebene knækker ikke passkey-krypteringen, men de udnytter svagheder i enhedsregistrering, gendannelse, synkronisering og tillidskontrol.

Palo Alto Networks’ Unit 42 opdagede tre angreb, der påvirker passkeys, som synkroniseres via Google Password Manager. Forskerne navngav samlet teknikkerne Pass-ta-key.

Alle tre angreb kræver, at malware allerede kører på offerets Windows-computer. Dog fungerer nogle teknikker uden administratorrettigheder eller yderligere brugerinteraktion.

Malware kan udgive sig for at være en betroet Windows-enhed

Den første Pass-ta-key-teknik lader malware udgive sig for at være en Windows-enhed, som Google allerede anser for betroet.

Malwaren misbruger Chromes TPM-understøttede enhedsidentitetsnøgle til at anmode om et gyldigt autentificeringssvar fra Googles cloud-autentificator. Processen kan foregå uden biometri, en PIN-kode, brugergodkendelse eller endda oplåsning af computeren.

Google kan derefter returnere en signeret passkey-påstand, som angriberen kan bruge til at få adgang til den målrettede konto.

Passkey-påstande indeholder et flag for brugerverifikation, der angiver, om brugeren godkendte login via en PIN-kode eller biometrisk kontrol. Websites kan blokere dette angreb, når de kræver brugerverifikation og korrekt validerer det pågældende flag.

Silver Pass-ta-key tilføjer en angriberkontrolleret nøgle

Den anden teknik, kaldet Silver Pass-ta-key, giver angribere mulighed for at registrere deres egen verifikationsnøgle hos Googles cloud-autentificator.

Malware fjerner eller ugyldiggør først Chromes eksisterende passkey-tilstand, hvilket tvinger browseren til at gentage sin enhedsregistreringsproces. Under registreringen indsender angriberen en verifikationsnøgle, som de kontrollerer.

Ifølge Unit 42 verificerede Googles system ikke, om erstatningsnøglen stammede fra betroet hardware.

Når Google accepterer den ondsindede nøgle, kan angribere bruge den som bevis for, at offeret godkendte en autentificeringsanmodning. Denne teknik kan omgå tjenester, der korrekt kræver PIN- eller biometrisk verifikation.

Angriberen kan også autentificere senere fra en anden enhed. De har ikke længere brug for fortsat adgang til den oprindeligt kompromitterede computer.

Golden Pass-ta-key blotlægger passkey-hovedhemmeligheden

Den mest alvorlige teknik, Golden Pass-ta-key, er rettet mod sikkerhedsdomænehemmeligheden, der bruges til at kryptere alle passkeys, som synkroniseres via Google Password Manager.

Google stiller midlertidigt denne hovedhemmelighed til rådighed for Chrome under enhedsregistrering eller kontogendannelse. Unit 42 fandt oprindeligt hemmeligheden gemt i klartekst i Chromes FIDO-logfiler.

Google fjernede værdien fra disse logfiler, efter at forskerne havde oplyst om problemet.

Unit 42 siger dog, at hemmeligheden stadig vises midlertidigt i Chromes proceshukommelse. Malware kan udløse enhedsgenregistrering og søge i browserens hukommelse efter krypteringsnøglen.

Efter at have udtrukket hemmeligheden kan angribere dekryptere synkroniserede passkey-poster og få adgang til deres private nøgler. De kan derefter overføre disse nøgler til en anden enhed og udgive sig for at være offeret.

Den stjålne hemmelighed kan også dekryptere passkeys, der senere føjes til kontoen. Forskerne rapporterede, at Googles implementering i øjeblikket ikke tilbyder en måde at rotere eller tilbagekalde sikkerhedsdomænehemmeligheden på.

Dette betyder, at angribere kan bevare adgang til både eksisterende og fremtidige synkroniserede passkeys efter at have stjålet nøglen.

Passkeys afhænger stadig af enhedssikkerhed

Unit 42 rapporterede privat svaghederne i Google Password Manager til Google, før de offentliggjorde deres forskning. Google havde ikke offentligt bekræftet, om de fuldt ud havde løst alle de beskrevne teknikker.

Forskningen viser, at passkeys stadig kan blive sårbare, når malware kompromitterer den enhed, der administrerer dem. Selvom Microsoft har presset brugere mod passkeys, kan adgangskodefri autentificering ikke fuldt ud beskytte konti, når angribere kontrollerer browseren eller operativsystemet.

Websites bør kræve brugerverifikation og validere det relaterede passkey-flag. Loginoplysningsadministratorer bør også bekræfte, at nyligt registrerede enhedsnøgler stammer fra betroet hardware.

Udviklere bør styrke enhedsgendannelses- og genregistreringsprocesser, samtidig med at de begrænser, hvor længe følsomme krypteringsnøgler forbliver tilgængelige i browserens hukommelse.

Brugere bør fortsætte med at installere sikkerhedsopdateringer, undgå mistænkelige downloads og beskytte deres computere mod malware. Google har også introduceret Selfie Video-kontogendannelse med deepfake-beskyttelse som en del af deres bredere indsats for kontosikkerhed.

Enhedssikkerhed forbliver særligt vigtig ved brug af offentlige netværk. Microsoft afslørede for nylig en global hotel Wi-Fi malwarekampagne, som målrettede rejsende gennem kompromitterede captive portaler.

Via BleepingComputer

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages