Un malware peut voler des Google Passkeys à l’aide d’attaques Pass-ta-key


Les attaques Pass-ta-key peuvent permettre à un logiciel malveillant d’abuser de Google Password Manager et de détourner les clés d’accès stockées via Chrome sous Windows. Ces attaques ne cassent pas le chiffrement des clés d’accès, mais exploitent des faiblesses dans l’enregistrement, la récupération, la synchronisation et les vérifications de confiance des appareils.

L’unité Unit 42 de Palo Alto Networks a découvert trois attaques affectant les clés d’accès synchronisées via Google Password Manager. Les chercheurs ont collectivement baptisé ces techniques Pass-ta-key.

Les trois attaques nécessitent qu’un logiciel malveillant soit déjà en cours d’exécution sur l’ordinateur Windows de la victime. Cependant, certaines techniques fonctionnent sans autorisations d’administrateur ni interaction supplémentaire de l’utilisateur.

tipVous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
Ce logiciel réparera les erreurs informatiques courantes, vous protégera contre la perte de fichiers, les logiciels malveillants et les pannes matérielles tout en optimisant les performances de votre PC. Réparez votre PC et supprimez les virus instantanément en 3 étapes faciles:
  1. Téléchargez l'outil Fortect
  2. Cliquez sur Analyser pour dépister les erreurs de votre PC.
  3. Cliquez sur Réparer pour résoudre les erreurs de sécurité et des performances du PC.
  • 0 utilisateurs ont téléchargé Fortect ce mois-ci.

Un logiciel malveillant peut usurper l’identité d’un appareil Windows de confiance

La première technique Pass-ta-key permet à un logiciel malveillant d’usurper l’identité d’un appareil Windows que Google considère déjà comme fiable.

Le logiciel malveillant abuse de la clé d’identité d’appareil adossée au TPM de Chrome pour demander une réponse d’authentification valide auprès de l’authentificateur cloud de Google. Le processus peut se dérouler sans biométrie, sans code PIN, sans approbation de l’utilisateur, ni même déverrouillage de l’ordinateur.

Google peut alors renvoyer une assertion de clé d’accès signée que l’attaquant peut utiliser pour accéder au compte ciblé.

Les assertions de clé d’accès contiennent un indicateur de vérification de l’utilisateur qui indique si ce dernier a approuvé la connexion par un code PIN ou une vérification biométrique. Les sites web peuvent bloquer cette attaque s’ils exigent la vérification de l’utilisateur et valident correctement cet indicateur.

Silver Pass-ta-key ajoute une clé contrôlée par l’attaquant

La deuxième technique, appelée Silver Pass-ta-key, permet aux attaquants d’enregistrer leur propre clé de vérification auprès de l’authentificateur cloud de Google.

Le logiciel malveillant supprime ou invalide d’abord l’état existant de la clé d’accès de Chrome, forçant le navigateur à répéter son processus d’enregistrement de l’appareil. Lors de l’enregistrement, l’attaquant soumet une clé de vérification qu’il contrôle.

Selon Unit 42, le système de Google n’a pas vérifié si la clé de remplacement provenait d’un matériel de confiance.

Une fois que Google accepte la clé malveillante, les attaquants peuvent l’utiliser comme preuve que la victime a approuvé une demande d’authentification. Cette technique peut contourner les services qui exigent correctement un code PIN ou une vérification biométrique.

L’attaquant peut également s’authentifier plus tard depuis un autre appareil. Il n’a plus besoin d’un accès continu à l’ordinateur compromis d’origine.

Golden Pass-ta-key expose le secret principal des clés d’accès

La technique la plus grave, Golden Pass-ta-key, cible le secret du domaine de sécurité utilisé pour chiffrer toutes les clés d’accès synchronisées via Google Password Manager.

Supprimer erreurs PC
Analysez votre PC avec Fortect pour trouver les erreurs provoquant des problèmes de sécurité et des ralentissements. Une fois l'analyse terminée, le processus de réparation remplacera les fichiers endommagés par de fichiers et composants Windows sains.
Note: Afin de supprimer les erreurs, vous devez passer à un plan payant.

Google fournit temporairement ce secret principal à Chrome lors de l’enregistrement de l’appareil ou de la récupération du compte. Unit 42 a d’abord trouvé le secret stocké en clair dans les journaux FIDO de Chrome.

Google a supprimé la valeur de ces journaux après que les chercheurs ont divulgué le problème.

Cependant, Unit 42 indique que le secret apparaît encore temporairement dans la mémoire du processus Chrome. Un logiciel malveillant peut déclencher le réenregistrement de l’appareil et rechercher la clé de chiffrement dans la mémoire du navigateur.

Après avoir extrait le secret, les attaquants peuvent déchiffrer les enregistrements de clés d’accès synchronisées et accéder à leurs clés privées. Ils peuvent ensuite transférer ces clés vers un autre appareil et usurper l’identité de la victime.

Le secret volé peut également déchiffrer les clés d’accès ajoutées ultérieurement au compte. Les chercheurs ont rapporté que l’implémentation de Google n’offre actuellement aucun moyen de faire tourner ou de révoquer le secret du domaine de sécurité.

Cela signifie que les attaquants pourraient conserver l’accès aux clés d’accès synchronisées existantes et futures après avoir volé la clé.

Les clés d’accès dépendent toujours de la sécurité de l’appareil

Unit 42 a signalé en privé les faiblesses de Google Password Manager à Google avant de publier ses recherches. Google n’a pas confirmé publiquement s’il avait entièrement résolu toutes les techniques décrites.

Les recherches montrent que les clés d’accès peuvent encore devenir vulnérables lorsqu’un logiciel malveillant compromet l’appareil qui les gère. Bien que Microsoft pousse les utilisateurs vers les clés d’accès, l’authentification sans mot de passe ne peut pas protéger entièrement les comptes lorsque les attaquants contrôlent le navigateur ou le système d’exploitation.

Les sites web devraient exiger la vérification de l’utilisateur et valider l’indicateur de clé d’accès correspondant. Les gestionnaires d’informations d’identification devraient également confirmer que les clés d’appareil nouvellement enregistrées proviennent d’un matériel de confiance.

Les développeurs devraient renforcer les processus de récupération et de réenregistrement des appareils tout en limitant la durée pendant laquelle les clés de chiffrement sensibles restent disponibles dans la mémoire du navigateur.

Les utilisateurs doivent continuer à installer les mises à jour de sécurité, à éviter les téléchargements suspects et à protéger leurs ordinateurs contre les logiciels malveillants. Google a également introduit la récupération de compte par vidéo selfie avec protections contre les hypertrucages dans le cadre de ses efforts plus larges de sécurité des comptes.

La sécurité des appareils reste particulièrement importante lors de l’utilisation de réseaux publics. Microsoft a récemment découvert une campagne mondiale de logiciels malveillants via le Wi-Fi des hôtels qui ciblait les voyageurs par le biais de portails captifs compromis.

Via BleepingComputer

Les lecteurs aident à soutenir Windows Report. Nous pouvons percevoir une commission si vous achetez via nos liens. Tooltip Icon

Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more

User forum

0 messages