Malware kan stjæle Google Passkeys ved hjælp af Pass-ta-key-angreb


Pass-ta-key-angreb kan lade malware misbruge Google Password Manager og kapre adgangsnøgler gemt via Chrome på Windows. Angrebene bryder ikke krypteringen af adgangsnøgler, men udnytter svagheder i enhedsregistrering, gendannelse, synkronisering og tillidskontroller.

Palo Alto Networks’ Unit 42 opdagede tre angreb, der påvirker adgangsnøgler synkroniseret via Google Password Manager. Forskerne gav teknikkerne det samlede navn Pass-ta-key.

Alle tre angreb kræver, at malware allerede kører på offerets Windows-computer. Nogle af teknikkerne virker dog uden administratorrettigheder eller yderligere brugerinteraktion.

Malware kan udgive sig for en betroet Windows-enhed

Den første Pass-ta-key-teknik lader malware udgive sig for en Windows-enhed, som Google allerede anser for betroet.

Malwaren misbruger Chromes TPM-understøttede enhedsidentitetsnøgle til at anmode om et gyldigt godkendelsessvar fra Googles cloud-autentificator. Processen kan foregå uden biometri, en pinkode, brugergodkendelse eller endda oplåsning af computeren.

Google kan derefter returnere en signeret adgangsnøgleerklæring, som angriberen kan bruge til at få adgang til den målrettede konto.

Adgangsnøgleerklæringer indeholder et flag for brugerverificering, der angiver, om brugeren godkendte login via pinkode eller biometrisk kontrol. Websteder kan blokere dette angreb, når de kræver brugerverificering og korrekt validerer dette flag.

Silver Pass-ta-key tilføjer en angriberkontrolleret nøgle

Den anden teknik, kaldet Silver Pass-ta-key, giver angribere mulighed for at registrere deres egen verificeringsnøgle hos Googles cloud-autentificator.

Malware fjerner eller ugyldiggør først Chromes eksisterende adgangsnøgletilstand, hvilket tvinger browseren til at gentage enhedsregistreringsprocessen. Under registreringen indsender angriberen en verificeringsnøgle, som de kontrollerer.

Ifølge Unit 42 verificerede Googles system ikke, om erstatningsnøglen stammede fra betroet hardware.

Når Google accepterer den ondsindede nøgle, kan angribere bruge den som bevis for, at offeret godkendte en godkendelsesanmodning. Denne teknik kan omgå tjenester, der korrekt kræver pinkode- eller biometrisk verificering.

Angriberen kan også autentificere sig senere fra en anden enhed. De behøver ikke længere vedvarende adgang til den oprindeligt kompromitterede computer.

Golden Pass-ta-key afslører adgangsnøglens hovedhemmelighed

Den mest alvorlige teknik, Golden Pass-ta-key, retter sig mod sikkerhedsdomænehemmeligheden, der bruges til at kryptere alle adgangsnøgler synkroniseret via Google Password Manager.

Google stiller midlertidigt denne hovedhemmelighed til rådighed for Chrome under enhedsregistrering eller kontogendannelse. Unit 42 fandt oprindeligt hemmeligheden gemt i klartekst i Chromes FIDO-logfiler.

Google fjernede værdien fra disse logfiler, efter at forskerne havde afsløret problemet.

Unit 42 siger dog, at hemmeligheden stadig optræder midlertidigt i Chromes proceshukommelse. Malware kan udløse genregistrering af enheden og søge i browserens hukommelse efter krypteringsnøglen.

Efter udtrækning af hemmeligheden kan angribere dekryptere synkroniserede adgangsnøgleposter og få adgang til deres private nøgler. De kan derefter overføre disse nøgler til en anden enhed og udgive sig for offeret.

Den stjålne hemmelighed kan også dekryptere adgangsnøgler, der tilføjes kontoen senere. Forskerne rapporterede, at Googles implementering i øjeblikket ikke tilbyder en måde at rotere eller tilbagekalde sikkerhedsdomænehemmeligheden.

Dette betyder, at angribere kan bevare adgang til både eksisterende og fremtidige synkroniserede adgangsnøgler efter at have stjålet nøglen.

Adgangsnøgler afhænger stadig af enhedssikkerhed

Unit 42 rapporterede privat svaghederne i Google Password Manager til Google, før de offentliggjorde deres forskning. Google havde ikke offentligt bekræftet, om de havde fuldt ud løst alle beskrevne teknikker.

Forskningen viser, at adgangsnøgler stadig kan blive sårbare, når malware kompromitterer den enhed, der håndterer dem. Selvom Microsoft har presset brugerne mod adgangsnøgler, kan adgangskodefri godkendelse ikke fuldt ud beskytte konti, når angribere kontrollerer browseren eller operativsystemet.

Websteder bør kræve brugerverificering og validere det tilhørende adgangsnøgleflag. Legitimationsadministratorer bør også bekræfte, at nyligt registrerede enhedsnøgler stammer fra betroet hardware.

Udviklere bør styrke enhedsgendannelse og genregistreringsprocesser, samtidig med at de begrænser, hvor længe følsomme krypteringsnøgler forbliver tilgængelige i browserens hukommelse.

Brugere bør fortsætte med at installere sikkerhedsopdateringer, undgå mistænkelige downloads og beskytte deres computere mod malware. Google har også introduceret Selfie Video-kontogendannelse med deepfake-beskyttelse som en del af deres bredere indsats for kontosikkerhed.

Enhedssikkerhed er fortsat særlig vigtig, når man bruger offentlige netværk. Microsoft afslørede for nylig en global hotel-Wi-Fi-malwarekampagne, der rettede sig mod rejsende via kompromitterede captive portaler.

Via BleepingComputer

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages