マルウェアが「Pass-ta-key」攻撃でGoogle Passkeysを盗み出す可能性
Pass-ta-key攻撃は、Windows上のChromeを通じて保存されたパスキーをマルウェアが悪用し、Googleパスワード マネージャーから乗っ取る可能性があります。この攻撃はパスキーの暗号化を解読するものではなく、デバイス登録、復旧、同期、および信頼チェックの弱点を悪用します。
Palo Alto NetworksのUnit 42が、Googleパスワード マネージャー経由で同期されるパスキーに影響を及ぼす3つの攻撃を発見しました。研究者たちはこれらの手法を総称してPass-ta-keyと名付けました。
3つの攻撃はいずれも、被害者のWindowsコンピューター上でマルウェアが既に実行されていることが前提となります。ただし、一部の手法は管理者権限やユーザーのさらなる操作がなくても機能します。
マルウェアが信頼されたWindowsデバイスになりすます
最初のPass-ta-keyの手法では、マルウェアがGoogleによって既に信頼されていると見なされているWindowsデバイスになりすますことが可能になります。
このマルウェアは、ChromeのTPMベースのデバイスIDキーを悪用して、Googleのクラウド認証システムに有効な認証レスポンスを要求します。このプロセスは、生体認証、PIN、ユーザーの承認がなくても、またコンピューターのロック解除さえもなしに実行される可能性があります。
その後、Googleは署名付きのパスキーアサーション(表明)を返す可能性があり、攻撃者はそれを使用して標的のアカウントにアクセスできます。
パスキーアサーションには、ユーザーがPINまたは生体認証チェックを通じてログインを承認したかどうかを示すユーザー検証フラグが含まれています。ウェブサイトがユーザー検証を要求し、そのフラグを正しく検証することで、この攻撃を阻止することができます。
Silver Pass-ta-keyが攻撃者の制御下にあるキーを追加する
Silver Pass-ta-keyと呼ばれる2番目の手法では、攻撃者はGoogleのクラウド認証システムに自身の検証キーを登録することが可能になります。
マルウェアはまず、Chromeの既存のパスキー状態を削除または無効化し、ブラウザにデバイス登録プロセスを繰り返させます。登録中に、攻撃者は自分が制御する検証キーを送信します。
Unit 42によると、Googleのシステムは、置き換えられたキーが信頼できるハードウェアに由来するかどうかを検証していませんでした。
Googleが悪意のあるキーを受け入れると、攻撃者はそれを被害者が認証要求を承認した証拠として使用できます。この手法は、PINまたは生体認証を正しく要求するサービスを回避できる可能性があります。
攻撃者はまた、後で別のデバイスから認証を行うことも可能です。元の侵害されたコンピューターへの継続的なアクセスは必要なくなります。
Golden Pass-ta-keyがパスキーのマスターシークレットを暴露する
最も深刻な手法であるGolden Pass-ta-keyは、Googleパスワード マネージャーを通じて同期されるすべてのパスキーを暗号化するために使用されるセキュリティドメインシークレットを標的にします。
Googleは、デバイス登録時またはアカウント復旧時に、このマスターシークレットをChromeに一時的に提供します。Unit 42は当初、ChromeのFIDOログ内に平文で保存されているこのシークレットを発見しました。
Googleは、研究者がこの問題を開示した後、それらのログから値を削除しました。
しかし、Unit 42は、このシークレットが依然としてChromeのプロセスメモリに一時的に現れると述べています。マルウェアは、デバイスの再登録をトリガーし、ブラウザのメモリから暗号化キーを検索する可能性があります。
シークレットを抽出した後、攻撃者は同期されたパスキーレコードを復号し、その秘密キーにアクセスできます。そして、それらのキーを別のデバイスに転送し、被害者になりすますことが可能になります。
盗まれたシークレットは、後でアカウントに追加されたパスキーも復号する可能性があります。研究者らは、Googleの実装では現在、セキュリティドメインシークレットをローテーションまたは失効させる方法がないと報告しています。
これは、キーを盗んだ後、攻撃者が既存および将来同期されるパスキーの両方へのアクセスを維持できる可能性があることを意味します。
パスキーは依然としてデバイスのセキュリティに依存する
Unit 42は、調査結果を公開する前に、Googleパスワード マネージャーの弱点を非公開でGoogleに報告しました。Googleは、説明されているすべての手法が完全に解決されたかどうかを公には確認していませんでした。
この調査は、マルウェアがパスキーを管理するデバイスを侵害した場合、パスキーが依然として脆弱になり得ることを示しています。Microsoftがユーザーにパスキーへの移行を推進してきたにもかかわらず、攻撃者がブラウザやオペレーティング システムを制御している場合、パスワードレス認証はアカウントを完全に保護することはできません。
ウェブサイトはユーザー検証を要求し、関連するパスキーフラグを検証するべきです。資格情報マネージャーは、新たに登録されたデバイスキーが信頼できるハードウェアに由来することを確認するべきです。
開発者は、デバイスの復旧と再登録プロセスを強化し、機密性の高い暗号化キーがブラウザのメモリに保持される時間を制限するべきです。
ユーザーは、引き続きセキュリティ更新プログラムをインストールし、疑わしいダウンロードを避け、マルウェアからコンピューターを保護するべきです。Googleはまた、広範なアカウントセキュリティ対策の一環として、ディープフェイク対策機能を備えたセルフィービデオによるアカウント復旧を導入しています。
公共ネットワークを使用する際には、デバイスのセキュリティが特に重要です。Microsoftは最近、世界中のホテルWi-Fiを標的としたマルウェアキャンペーンを発見しました。このキャンペーンは、侵害されたキャプティブポータルを通じて旅行者を狙ったものでした。
Via BleepingComputer
情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more
User forum
0 messages