マルウェアは「Pass-ta-key Attacks」を使ってGoogleパスキーを盗むことができる
Pass-ta-key攻撃により、マルウェアがGoogle Password Managerを悪用し、Windows上のChromeを通じて保存されたパスキーを乗っ取る可能性があります。この攻撃はパスキーの暗号化を破るものではありませんが、デバイス登録、復旧、同期、信頼チェックの弱点を突いています。
Palo Alto NetworksのUnit 42は、Google Password Managerを通じて同期されるパスキーに影響する3つの攻撃を発見しました。研究者たちはこれらの手法を総称してPass-ta-keyと名付けました。
3つの攻撃はいずれも、被害者のWindowsコンピューター上でマルウェアが既に実行されていることを前提とします。ただし、一部の手法は管理者権限やユーザーのさらなる操作なしで機能します。
マルウェアが信頼されたWindowsデバイスになりすます
1つ目のPass-ta-key手法では、マルウェアがGoogleによって既に信頼されていると見なされているWindowsデバイスになりすますことが可能です。
マルウェアはChromeのTPMで保護されたデバイスIDキーを悪用し、Googleのクラウド認証システムに有効な認証レスポンスを要求します。このプロセスは、生体認証、PIN、ユーザー承認、さらにはコンピューターのロック解除なしで発生する可能性があります。
Googleはその後、攻撃者が対象アカウントにアクセスするために使用できる署名済みのパスキーアサーションを返す可能性があります。
パスキーアサーションには、ユーザーがPINまたは生体認証チェックを通じてログインを承認したかどうかを示すユーザー検証フラグが含まれています。ウェブサイトは、ユーザー検証を要求し、そのフラグを正しく検証することで、この攻撃をブロックできます。
Silver Pass-ta-keyが攻撃者の制御するキーを追加
Silver Pass-ta-keyと呼ばれる2つ目の手法では、攻撃者がGoogleのクラウド認証システムに自身の検証キーを登録することが可能になります。
マルウェアはまずChromeの既存のパスキー状態を削除または無効化し、ブラウザにデバイス登録プロセスを繰り返させます。登録中に、攻撃者は自身が制御する検証キーを送信します。
Unit 42によると、Googleのシステムは交換用のキーが信頼されたハードウェアから発信されたものかどうかを検証していませんでした。
Googleが悪意のあるキーを受け入れると、攻撃者はそれを被害者が認証リクエストを承認した証拠として使用できます。この手法は、PINや生体認証を正しく要求するサービスをバイパスできます。
攻撃者は後日、別のデバイスから認証することも可能です。元の侵害されたコンピューターへの継続的なアクセスはもはや必要ありません。
Golden Pass-ta-keyがパスキーのマスターシークレットを露出
最も深刻な手法であるGolden Pass-ta-keyは、Google Password Managerを通じて同期されるすべてのパスキーの暗号化に使用されるセキュリティドメインシークレットを標的とします。
Googleは、デバイス登録またはアカウント復旧中にこのマスターシークレットを一時的にChromeに提供します。Unit 42は当初、ChromeのFIDOログ内に秘密が平文で保存されていることを発見しました。
研究者による問題の開示後、Googleはこれらのログから値を削除しました。
しかし、Unit 42によると、シークレットは依然としてChromeのプロセスメモリに一時的に現れます。マルウェアはデバイスの再登録をトリガーし、ブラウザのメモリを検索して暗号化キーを見つけることができます。
シークレットを抽出した後、攻撃者は同期されたパスキーレコードを復号し、その秘密鍵にアクセスできます。その後、それらのキーを別のデバイスに転送し、被害者になりすますことができます。
盗まれたシークレットは、後でアカウントに追加されたパスキーも復号できる可能性があります。研究者は、Googleの実装が現在、セキュリティドメインシークレットをローテーションまたは失効させる方法を提供していないと報告しています。
つまり、攻撃者はキーを盗んだ後、既存および将来の同期されたパスキーの両方へのアクセスを保持できる可能性があります。
パスキーは依然としてデバイスセキュリティに依存
Unit 42は、研究を公開する前に、Google Password Managerの脆弱性をGoogleに非公開で報告しました。Googleは、説明された各手法を完全に解決したかどうかを公に確認していません。
この研究は、マルウェアが管理するデバイスを侵害した場合、パスキーが依然として脆弱になる可能性があることを示しています。Microsoftがユーザーをパスキーへと推進しているにもかかわらず、パスワードレスの認証は、攻撃者がブラウザやオペレーティングシステムを制御している場合、アカウントを完全に保護することはできません。
ウェブサイトはユーザー検証を要求し、関連するパスキーフラグを検証する必要があります。クレデンシャルマネージャーは、新しく登録されたデバイスキーが信頼されたハードウェアから発信されていることも確認すべきです。
開発者は、デバイスの復旧と再登録プロセスを強化するとともに、機密性の高い暗号化キーがブラウザのメモリに保持される時間を制限する必要があります。
ユーザーは、セキュリティ更新プログラムのインストールを継続し、不審なダウンロードを避け、マルウェアからコンピューターを保護する必要があります。Googleはまた、より広範なアカウントセキュリティの取り組みの一環として、ディープフェイク対策を備えたSelfie Videoアカウント復旧を導入しています。
公衆ネットワークを利用する際は、デバイスのセキュリティが特に重要です。Microsoftは最近、侵害されたキャプティブポータルを通じて旅行者を標的とした世界的なホテルWi-Fiマルウェアキャンペーンを発見しました。
Via BleepingComputer
情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more
User forum
0 messages