マルウェアはPass-ta-key攻撃でGoogleパスキーを盗める


Pass-ta-key攻撃により、マルウェアがGoogle Password Managerを悪用し、Windows上のChromeを通じて保存されたパスキーをハイジャックできる可能性があります。この攻撃はパスキーの暗号化を解読するものではなく、デバイス登録、リカバリ、同期、信頼チェックの弱点を悪用します。

Palo Alto NetworksのUnit 42は、Google Password Managerを通じて同期されるパスキーに影響する3つの攻撃を発見しました。研究者たちはこれらの手法を総称してPass-ta-keyと名付けました。

これら3つの攻撃はすべて、被害者のWindowsコンピューター上でマルウェアがすでに実行されている必要があります。ただし、一部の手法は管理者権限やさらなるユーザー操作なしに機能します。

マルウェアは信頼されたWindowsデバイスになりすますことができる

最初のPass-ta-key手法では、マルウェアがGoogleによってすでに信頼されていると見なされているWindowsデバイスになりすますことができます。

マルウェアはChromeのTPMに支援されたデバイスIDキーを悪用し、Googleのクラウド認証システムに対して有効な認証応答を要求します。このプロセスは、生体認証、PIN、ユーザーの承認、さらにはコンピューターのロック解除すらなしに発生する可能性があります。

その後、Googleは署名付きのパスキーアサーションを返す場合があり、攻撃者はこれを使用して標的のアカウントにアクセスできます。

パスキーアサーションには、ユーザーがPINまたは生体認証チェックを通じてログインを承認したかどうかを示すユーザー確認フラグが含まれています。Webサイトは、ユーザー確認を要求し、そのフラグを正しく検証することで、この攻撃をブロックできます。

Silver Pass-ta-keyは攻撃者が制御するキーを追加する

Silver Pass-ta-keyと呼ばれる2つ目の手法では、攻撃者がGoogleのクラウド認証システムに自身の検証キーを登録することができます。

マルウェアはまず、Chromeの既存のパスキー状態を削除または無効化し、ブラウザにデバイス登録プロセスを再実行させます。登録中に、攻撃者は自身が制御する検証キーを送信します。

Unit 42によると、Googleのシステムは、置き換えられたキーが信頼できるハードウェアから発行されたかどうかを検証しませんでした。

Googleが悪意のあるキーを受け入れると、攻撃者はそれを被害者が認証要求を承認した証拠として使用できます。この手法は、PINまたは生体認証を正しく要求するサービスをバイパスできます。

攻撃者は後で別のデバイスから認証することもできます。元の侵害されたコンピューターへの継続的なアクセスはもはや必要ありません。

Golden Pass-ta-keyはパスキーのマスターシークレットを露出させる

最も深刻な手法であるGolden Pass-ta-keyは、Google Password Managerを通じて同期されるすべてのパスキーを暗号化するために使用されるセキュリティドメインシークレットを標的にします。

Googleはデバイス登録またはアカウント復旧時に、このマスターシークレットをChromeに一時的に提供します。Unit 42は当初、ChromeのFIDOログ内にプレーンテキストで保存されたシークレットを発見しました。

研究者が問題を開示した後、Googleはそれらのログからその値を削除しました。

しかし、Unit 42は、このシークレットがChromeのプロセスメモリに一時的にまだ現れると述べています。マルウェアはデバイスの再登録をトリガーし、ブラウザのメモリから暗号化キーを検索することができます。

シークレットを抽出した後、攻撃者は同期されたパスキーレコードを復号し、それらの秘密鍵にアクセスできます。その後、それらの鍵を別のデバイスに転送し、被害者になりすますことができます。

盗まれたシークレットは、後でアカウントに追加されたパスキーも復号する可能性があります。研究者らは、Googleの実装は現在、セキュリティドメインシークレットをローテーションまたは無効化する方法を提供していないと報告しました。

これは、攻撃者が鍵を盗んだ後、既存および将来の同期されたパスキーの両方へのアクセスを保持できる可能性があることを意味します。

パスキーは依然としてデバイスセキュリティに依存している

Unit 42は、調査結果を公開する前に、Google Password Managerの弱点をGoogleに非公開で報告しました。Googleは、記述されたすべての手法を完全に解決したかどうかを公に確認していませんでした。

この調査は、パスキーを管理するデバイスがマルウェアに侵害された場合、パスキーが依然として脆弱になる可能性があることを示しています。Microsoftがユーザーをパスキーへと推進してきたにもかかわらず、攻撃者がブラウザやオペレーティングシステムを制御している場合、パスワードレス認証はアカウントを完全に保護することはできません。

Webサイトはユーザー確認を要求し、関連するパスキーフラグを検証する必要があります。資格情報マネージャーは、新しく登録されたデバイスキーが信頼できるハードウェアから発行されたものであることも確認する必要があります。

開発者は、デバイスの復旧と再登録プロセスを強化するとともに、機密の暗号化キーがブラウザのメモリで利用可能な状態にある時間を制限する必要があります。

ユーザーは、セキュリティ更新プログラムのインストールを続け、不審なダウンロードを避け、コンピューターをマルウェアから保護し続ける必要があります。Googleはまた、広範なアカウントセキュリティ対策の一環として、ディープフェイク防止機能付きのセルフィービデオアカウント復旧を導入しました。

デバイスセキュリティは、公共ネットワークを使用する際に特に重要です。Microsoftは最近、侵害されたキャプティブポータルを通じて旅行者を標的にした世界的なホテルWi-Fiマルウェアキャンペーンを発見しました

Via BleepingComputer

読者の皆様のご支援が Windows Report を支えています。当サイトのリンクを経由してご購入いただいた場合、当社が手数料を受け取ることがあります。 Tooltip Icon

情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more

User forum

0 messages