マルウェアが Pass-ta-key Attacks を用いて Google パスキーを盗む可能性


Pass-ta-key攻撃により、マルウェアがGoogle パスワード マネージャーを悪用し、Windows上のChromeを通じて保存されたパスキーを乗っ取る可能性があります。この攻撃はパスキーの暗号化を解読するのではなく、デバイス登録、復元、同期、信頼チェックの弱点を悪用します。

Palo Alto NetworksのUnit 42は、Google パスワード マネージャーを通じて同期されるパスキーに影響を与える3つの攻撃を発見しました。研究者らはこれらの手法を総称してPass-ta-keyと名付けました。

これら3つの攻撃はいずれも、被害者のWindowsコンピューター上で既にマルウェアが実行されている必要があります。ただし、一部の手法は管理者権限やさらなるユーザー操作なしでも機能します。

マルウェアが信頼されたWindowsデバイスになりすますことが可能

最初のPass-ta-key手法は、Googleが既に信頼済みと見なしているWindowsデバイスにマルウェアがなりすますことを可能にします。

このマルウェアはChromeのTPMベースのデバイスIDキーを悪用し、Googleのクラウド認証システムに有効な認証応答を要求します。このプロセスは、生体認証やPIN、ユーザーの承認、さらにはコンピューターのロック解除すらなしに行われる可能性があります。

するとGoogleは署名付きのパスキーアサーションを返す可能性があり、攻撃者はそれを使用して対象アカウントにアクセスできます。

パスキーアサーションには、ユーザーがPINまたは生体認証によってログインを承認したかどうかを示すユーザー検証フラグが含まれています。Webサイトは、ユーザー検証を必須とし、そのフラグを正しく検証することで、この攻撃をブロックできます。

Silver Pass-ta-keyは攻撃者が制御するキーを追加

Silver Pass-ta-keyと呼ばれる2つ目の手法では、攻撃者が独自の検証キーをGoogleのクラウド認証システムに登録できるようになります。

マルウェアはまずChromeの既存のパスキー状態を削除または無効化し、ブラウザにデバイス登録プロセスを繰り返させます。登録時に、攻撃者は自分が制御する検証キーを送信します。

Unit 42によると、Googleのシステムは交換用のキーが信頼できるハードウェアから発行されたかどうかを検証していなかったとのことです。

Googleがこの悪意のあるキーを受け入れると、攻撃者は被害者が認証要求を承認した証拠としてそれを使用できます。この手法は、PINまたは生体認証を正しく要求するサービスもバイパスできます。

攻撃者は後で別のデバイスから認証することもできます。元の侵害されたコンピューターに継続的にアクセスする必要はなくなります。

Golden Pass-ta-keyはパスキーのマスターシークレットを暴露

最も深刻な手法であるGolden Pass-ta-keyは、Google パスワード マネージャーを通じて同期されるすべてのパスキーを暗号化するために使用されるセキュリティ ドメイン シークレットを標的にします。

Googleはデバイス登録やアカウント復元時に、このマスターシークレットを一時的にChromeに提供します。Unit 42は当初、このシークレットがChromeのFIDOログ内に平文で保存されていることを発見しました。

Googleは研究者による問題の開示後、その値をログから削除しました。

しかし、Unit 42によると、このシークレットは依然として一時的にChromeのプロセス メモリ内に出現します。マルウェアはデバイスの再登録をトリガーし、ブラウザのメモリから暗号化キーを検索することができます。

シークレットを抽出した後、攻撃者は同期されたパスキーレコードを復号し、その秘密鍵にアクセスできます。その後、それらのキーを別のデバイスに転送し、被害者になりすますことが可能になります。

盗まれたシークレットは、後でアカウントに追加されたパスキーも復号する可能性があります。研究者らは、Googleの実装では現在、セキュリティ ドメイン シークレットをローテーションまたは失効させる方法が提供されていないと報告しています。

つまり、攻撃者はキーを盗んだ後、既存および将来の同期パスキーの両方にアクセスし続ける可能性があります。

パスキーは依然としてデバイスのセキュリティに依存

Unit 42は研究を公開する前に、Google パスワード マネージャーの弱点をGoogleに非公開で報告しました。Googleは、説明されたすべての手法を完全に解決したかどうかを公に確認していません。

この調査は、マルウェアがパスキーを管理するデバイスを侵害した場合、パスキーが依然として脆弱になり得ることを示しています。Microsoftがパスキーへの移行を推進しているにもかかわらず、攻撃者がブラウザやオペレーティング システムを制御している場合、パスワードレス認証ではアカウントを完全に保護することはできません。

Webサイトはユーザー検証を必須とし、関連するパスキーフラグを検証すべきです。また、資格情報マネージャーは、新しく登録されたデバイスキーが信頼できるハードウェアから発行されたことを確認する必要があります。

開発者は、デバイスの復元および再登録プロセスを強化するとともに、機密の暗号化キーがブラウザのメモリ内に保持される時間を制限すべきです。

ユーザーは引き続きセキュリティ更新プログラムをインストールし、不審なダウンロードを避け、マルウェアからコンピューターを保護する必要があります。また、Googleは広範なアカウント セキュリティ対策の一環として、ディープフェイク対策を備えた自撮り動画によるアカウント復元機能も導入しています。

公共ネットワークを使用する際には、デバイスのセキュリティが特に重要です。Microsoftは最近、侵害されたキャプティブポータルを通じて旅行者を標的にした世界的なホテルWi-Fiマルウェアキャンペーンを発見しました

経由 BleepingComputer

読者の皆様のご支援が Windows Report を支えています。当サイトのリンクを経由してご購入いただいた場合、当社が手数料を受け取ることがあります。 Tooltip Icon

情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more

User forum

0 messages