Malware kan stjæle Google-adgangsnøgler ved hjælp af Pass-ta-key Attacks


Pass-ta-key-angreb kan lade malware misbruge Google Password Manager og kapre adgangsnøgler, der er gemt via Chrome på Windows. Angrebene knækker ikke krypteringen af adgangsnøgler, men de udnytter svagheder i enhedsregistrering, gendannelse, synkronisering og tillidskontroller.

Palo Alto Networks’ Unit 42 opdagede tre angreb, der påvirker adgangsnøgler synkroniseret via Google Password Manager. Forskerne gav teknikkerne det samlede navn Pass-ta-key.

Alle tre angreb kræver, at malware allerede kører på offerets Windows-computer. Nogle af teknikkerne fungerer dog uden administratortilladelser eller yderligere brugerinteraktion.

Malware kan udgive sig for at være en pålidelig Windows-enhed

Den første Pass-ta-key-teknik lader malware udgive sig for at være en Windows-enhed, som Google allerede betragter som pålidelig.

Malwaren misbruger Chromes TPM-baserede enhedsidentitetsnøgle til at anmode om et gyldigt godkendelsessvar fra Googles cloud-autentifikator. Processen kan foregå uden biometri, en pinkode, brugergodkendelse eller endda oplåsning af computeren.

Google kan derefter returnere en signeret adgangsnøgleerklæring, som angriberen kan bruge til at få adgang til den pågældende konto.

Adgangsnøgleerklæringer indeholder et brugerbekræftelsesflag, der angiver, om brugeren godkendte login’et via en pinkode- eller biometrikontrol. Websites kan blokere dette angreb, når de kræver brugerbekræftelse og validerer dette flag korrekt.

Silver Pass-ta-key tilføjer en angriberkontrolleret nøgle

Den anden teknik, kaldet Silver Pass-ta-key, giver angribere mulighed for at registrere deres egen bekræftelsesnøgle hos Googles cloud-autentifikator.

Malware fjerner eller ugyldiggør først Chromes eksisterende adgangsnøgletilstand, hvilket tvinger browseren til at gentage sin enhedsregistreringsproces. Under registreringen indsender angriberen en bekræftelsesnøgle, som de kontrollerer.

Ifølge Unit 42 verificerede Googles system ikke, om den erstattede nøgle stammede fra pålidelig hardware.

Når Google accepterer den ondsindede nøgle, kan angribere bruge den som bevis for, at offeret godkendte en godkendelsesanmodning. Denne teknik kan omgå tjenester, der korrekt kræver pinkode- eller biometribekræftelse.

Angriberen kan også godkende senere fra en anden enhed. De har ikke længere brug for vedvarende adgang til den oprindeligt kompromitterede computer.

Golden Pass-ta-key afslører adgangsnøglens hovedhemmelighed

Den mest alvorlige teknik, Golden Pass-ta-key, angriber sikkerhedsdomænehemmeligheden, der bruges til at kryptere alle adgangsnøgler synkroniseret via Google Password Manager.

Google stiller midlertidigt denne hovedhemmelighed til rådighed for Chrome under enhedsregistrering eller kontogendannelse. Unit 42 fandt oprindeligt hemmeligheden gemt i klartekst i Chromes FIDO-logfiler.

Google fjernede værdien fra disse logfiler, efter at forskerne havde offentliggjort problemet.

Unit 42 oplyser dog, at hemmeligheden stadig optræder midlertidigt i Chromes proceshukommelse. Malware kan udløse enhedsgenregistrering og søge i browserens hukommelse efter krypteringsnøglen.

Efter at have udtrukket hemmeligheden kan angribere dekryptere synkroniserede adgangsnøgleposter og få adgang til deres private nøgler. De kan derefter overføre disse nøgler til en anden enhed og udgive sig for at være offeret.

Den stjålne hemmelighed kan også dekryptere adgangsnøgler, der føjes til kontoen senere. Forskerne rapporterede, at Googles implementering i øjeblikket ikke tilbyder en måde at rotere eller tilbagekalde sikkerhedsdomænehemmeligheden på.

Det betyder, at angribere kan bevare adgangen til både eksisterende og fremtidige synkroniserede adgangsnøgler efter at have stjålet nøglen.

Adgangsnøgler afhænger stadig af enhedssikkerhed

Unit 42 indberettede privat svaghederne i Google Password Manager til Google, inden de offentliggjorde deres forskning. Google havde ikke offentligt bekræftet, om de havde løst alle de beskrevne teknikker fuldt ud.

Forskningen viser, at adgangsnøgler stadig kan blive sårbare, når malware kompromitterer den enhed, der håndterer dem. Selvom Microsoft har presset brugerne i retning af adgangsnøgler, kan adgangskodefri godkendelse ikke fuldt ud beskytte konti, når angribere kontrollerer browseren eller operativsystemet.

Websites bør kræve brugerbekræftelse og validere det relaterede adgangsnøgleflag. Legitimationsadministratorer bør også bekræfte, at nyregistrerede enhedsnøgler stammer fra pålidelig hardware.

Udviklere bør styrke enhedsgendannelse- og genregistreringsprocesser, samtidig med at de begrænser, hvor længe følsomme krypteringsnøgler forbliver tilgængelige i browserhukommelsen.

Brugere bør fortsætte med at installere sikkerhedsopdateringer, undgå mistænkelige downloads og beskytte deres computere mod malware. Google har også introduceret Selfie Video kontogendannelse med deepfake-beskyttelse som en del af deres bredere kontosikkerhedsindsats.

Enhedssikkerhed er fortsat særlig vigtig, når man bruger offentlige netværk. Microsoft afslørede for nylig en global hotel-Wi-Fi-malwarekampagne, der ramte rejsende gennem kompromitterede captive portaler.

Via BleepingComputer

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages