Malware puede robar Passkeys de Google usando ataques Pass-ta-key


Los ataques Pass-ta-key pueden permitir que el malware abuse del Administrador de contraseñas de Google y secuestre las claves de acceso almacenadas a través de Chrome en Windows. Estos ataques no descifran el cifrado de las claves de acceso, sino que explotan debilidades en el registro, la recuperación, la sincronización y las comprobaciones de confianza del dispositivo.

La unidad Unit 42 de Palo Alto Networks descubrió tres ataques que afectan a las claves de acceso sincronizadas a través del Administrador de contraseñas de Google. Los investigadores bautizaron colectivamente las técnicas como Pass-ta-key.

Los tres ataques requieren que el malware ya se esté ejecutando en el equipo Windows de la víctima. Sin embargo, algunas técnicas funcionan sin permisos de administrador ni interacción adicional del usuario.

El malware puede hacerse pasar por un dispositivo Windows de confianza

La primera técnica Pass-ta-key permite que el malware suplante un dispositivo Windows que Google ya considera de confianza.

El malware abusa de la clave de identidad de dispositivo respaldada por TPM de Chrome para solicitar una respuesta de autenticación válida al autenticador en la nube de Google. El proceso puede ocurrir sin datos biométricos, un PIN, la aprobación del usuario o incluso sin desbloquear el equipo.

A continuación, Google podría devolver una aserción de clave de acceso firmada que el atacante puede usar para acceder a la cuenta objetivo.

Las aserciones de clave de acceso contienen un indicador de verificación del usuario que señala si el usuario aprobó el inicio de sesión mediante un PIN o una comprobación biométrica. Los sitios web pueden bloquear este ataque cuando exigen la verificación del usuario y validan correctamente ese indicador.

Silver Pass-ta-key añade una clave controlada por el atacante

La segunda técnica, denominada Silver Pass-ta-key, permite a los atacantes registrar su propia clave de verificación en el autenticador en la nube de Google.

El malware primero elimina o invalida el estado de la clave de acceso existente de Chrome, lo que obliga al navegador a repetir su proceso de registro de dispositivo. Durante el registro, el atacante envía una clave de verificación que controla.

Según Unit 42, el sistema de Google no verificaba si la clave de reemplazo procedía de hardware de confianza.

Una vez que Google acepta la clave maliciosa, los atacantes pueden usarla como prueba de que la víctima aprobó una solicitud de autenticación. Esta técnica puede eludir los servicios que exigen correctamente la verificación mediante PIN o datos biométricos.

El atacante también puede autenticarse más tarde desde otro dispositivo. Ya no necesita acceder de forma continua al equipo original comprometido.

Golden Pass-ta-key expone el secreto maestro de las claves de acceso

La técnica más grave, Golden Pass-ta-key, apunta al secreto del dominio de seguridad que se utiliza para cifrar todas las claves de acceso sincronizadas a través del Administrador de contraseñas de Google.

Google proporciona temporalmente este secreto maestro a Chrome durante el registro del dispositivo o la recuperación de la cuenta. Unit 42 encontró inicialmente el secreto almacenado en texto plano dentro de los registros FIDO de Chrome.

CONSEJO DE EXPERTO:

PATROCINADO

Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.

Google eliminó el valor de esos registros después de que los investigadores revelaran el problema.

Sin embargo, Unit 42 afirma que el secreto todavía aparece temporalmente en la memoria del proceso de Chrome. El malware puede desencadenar un nuevo registro del dispositivo y buscar la clave de cifrado en la memoria del navegador.

Después de extraer el secreto, los atacantes pueden descifrar los registros de claves de acceso sincronizadas y acceder a sus claves privadas. A continuación, pueden transferir esas claves a otro dispositivo y hacerse pasar por la víctima.

El secreto robado también puede descifrar las claves de acceso que se añadan a la cuenta más adelante. Los investigadores informaron de que la implementación de Google actualmente no ofrece una forma de rotar o revocar el secreto del dominio de seguridad.

Esto significa que los atacantes podrían conservar el acceso tanto a las claves de acceso sincronizadas existentes como a las futuras después de robar la clave.

Las claves de acceso siguen dependiendo de la seguridad del dispositivo

Unit 42 informó de las debilidades del Administrador de contraseñas de Google a Google de forma privada antes de publicar su investigación. Google no ha confirmado públicamente si ha resuelto por completo todas las técnicas descritas.

La investigación demuestra que las claves de acceso pueden seguir siendo vulnerables cuando el malware compromete el dispositivo que las gestiona. Aunque Microsoft ha estado impulsando a los usuarios hacia las claves de acceso, la autenticación sin contraseña no puede proteger completamente las cuentas cuando los atacantes controlan el navegador o el sistema operativo.

Los sitios web deberían exigir la verificación del usuario y validar el indicador correspondiente de la clave de acceso. Los gestores de credenciales también deberían confirmar que las claves de dispositivo recién registradas proceden de hardware de confianza.

Los desarrolladores deberían reforzar los procesos de recuperación y nuevo registro del dispositivo, al tiempo que limitan el tiempo que las claves de cifrado sensibles permanecen disponibles en la memoria del navegador.

Los usuarios deben seguir instalando actualizaciones de seguridad, evitando descargas sospechosas y protegiendo sus equipos contra el malware. Google también ha introducido la recuperación de cuentas mediante Selfie Video con protecciones contra deepfakes como parte de sus esfuerzos más amplios de seguridad de cuentas.

La seguridad del dispositivo sigue siendo especialmente importante cuando se utilizan redes públicas. Microsoft descubrió recientemente una campaña global de malware en redes Wi-Fi de hoteles que atacaba a los viajeros a través de portales cautivos comprometidos.

Vía BleepingComputer

¿Sigues teniendo problemas?

PATROCINADO

Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.

Los lectores ayudan a mantener Windows Report. Es posible que recibamos una comisión si compras a través de nuestros enlaces. Tooltip Icon

Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more

User forum

0 messages