Malware kan Google Passkeys stelen met Pass-ta-key-aanvallen


Pass-ta-key-aanvallen kunnen malware in staat stellen Google Password Manager te misbruiken en via Chrome op Windows opgeslagen passkeys te kapen. De aanvallen kraken de passkey-versleuteling niet, maar maken misbruik van zwakke plekken in apparaatregistratie, herstel, synchronisatie en vertrouwenscontroles.

Palo Alto Networks’ Unit 42 ontdekte drie aanvallen die van invloed zijn op passkeys die via Google Password Manager worden gesynchroniseerd. De onderzoekers gaven de technieken gezamenlijk de naam Pass-ta-key.

Voor alle drie de aanvallen moet er al malware actief zijn op de Windows-computer van het slachtoffer. Sommige technieken werken echter zonder beheerdersrechten of verdere interactie van de gebruiker.

Malware kan een vertrouwd Windows-apparaat nabootsen

De eerste Pass-ta-key-techniek stelt malware in staat zich voor te doen als een Windows-apparaat dat Google al als vertrouwd beschouwt.

De malware maakt misbruik van Chrome’s door TPM ondersteunde apparaatidentiteitssleutel om een geldig authenticatieantwoord op te vragen bij Google’s cloudauthenticator. Dit proces kan plaatsvinden zonder biometrie, een pincode, goedkeuring van de gebruiker of zelfs het ontgrendelen van de computer.

Google kan dan een ondertekende passkey-bewering retourneren die de aanvaller kan gebruiken om toegang te krijgen tot het beoogde account.

Passkey-beweringen bevatten een gebruikersverificatievlag die aangeeft of de gebruiker de aanmelding heeft goedgekeurd via een pincode of biometrische controle. Websites kunnen deze aanval blokkeren wanneer ze gebruikersverificatie vereisen en die vlag correct valideren.

Silver Pass-ta-key voegt een door de aanvaller beheerde sleutel toe

De tweede techniek, Silver Pass-ta-key genaamd, stelt aanvallers in staat hun eigen verificatiesleutel te registreren bij Google’s cloudauthenticator.

De malware verwijdert eerst de bestaande passkey-status van Chrome of maakt deze ongeldig, waardoor de browser het apparaatregistratieproces opnieuw moet doorlopen. Tijdens de registratie dient de aanvaller een verificatiesleutel in die hij zelf beheert.

Volgens Unit 42 controleerde het systeem van Google niet of de vervangende sleutel afkomstig was van vertrouwde hardware.

Zodra Google de kwaadaardige sleutel accepteert, kunnen aanvallers deze gebruiken als bewijs dat het slachtoffer een authenticatieverzoek heeft goedgekeurd. Deze techniek kan diensten omzeilen die correct pincode- of biometrische verificatie vereisen.

De aanvaller kan zich later ook vanaf een ander apparaat authenticeren. Hij heeft dan geen voortdurende toegang meer nodig tot de oorspronkelijk gecompromitteerde computer.

Golden Pass-ta-key stelt de hoofdsleutel voor passkeys bloot

De ernstigste techniek, Golden Pass-ta-key, richt zich op het beveiligingsdomeingeheim dat wordt gebruikt om alle passkeys te versleutelen die via Google Password Manager worden gesynchroniseerd.

Google stelt deze hoofdsleutel tijdelijk beschikbaar aan Chrome tijdens apparaatregistratie of accountherstel. Unit 42 trof het geheim aanvankelijk in leesbare tekst aan in de FIDO-logboeken van Chrome.

Google verwijderde de waarde uit die logboeken nadat de onderzoekers het probleem hadden gemeld.

Unit 42 zegt echter dat het geheim nog steeds tijdelijk in het procesgeheugen van Chrome verschijnt. Malware kan herregistratie van het apparaat activeren en het browsergeheugen doorzoeken naar de versleutelingssleutel.

Na het extraheren van het geheim kunnen aanvallers gesynchroniseerde passkey-records ontsleutelen en toegang krijgen tot hun privésleutels. Ze kunnen die sleutels vervolgens overzetten naar een ander apparaat en zich voordoen als het slachtoffer.

Het gestolen geheim kan ook passkeys ontsleutelen die later aan het account worden toegevoegd. Onderzoekers meldden dat de implementatie van Google momenteel geen manier biedt om het beveiligingsdomeingeheim te rouleren of in te trekken.

Dit betekent dat aanvallers na het stelen van de sleutel toegang zouden kunnen behouden tot zowel bestaande als toekomstige gesynchroniseerde passkeys.

Passkeys blijven afhankelijk van apparaatbeveiliging

Unit 42 heeft de zwakke punten van Google Password Manager privé aan Google gemeld voordat het zijn onderzoek publiceerde. Google heeft niet openbaar bevestigd of het elke beschreven techniek volledig heeft opgelost.

Het onderzoek toont aan dat passkeys nog steeds kwetsbaar kunnen worden wanneer malware het apparaat dat ze beheert compromitteert. Hoewel Microsoft gebruikers richting passkeys heeft geduwd, kan authenticatie zonder wachtwoord accounts niet volledig beschermen wanneer aanvallers de browser of het besturingssysteem beheersen.

Websites moeten gebruikersverificatie vereisen en de gerelateerde passkey-vlag valideren. Credential managers moeten ook bevestigen dat nieuw geregistreerde apparaatsleutels afkomstig zijn van vertrouwde hardware.

Ontwikkelaars moeten apparaatherstel- en herregistratieprocessen versterken en tegelijkertijd beperken hoe lang gevoelige versleutelingssleutels beschikbaar blijven in het browsergeheugen.

Gebruikers moeten doorgaan met het installeren van beveiligingsupdates, het vermijden van verdachte downloads en het beschermen van hun computers tegen malware. Google heeft ook Selfie Video-accountherstel met deepfake-bescherming geïntroduceerd als onderdeel van zijn bredere inspanningen voor accountbeveiliging.

Apparaatbeveiliging blijft bijzonder belangrijk bij het gebruik van openbare netwerken. Microsoft onthulde onlangs een wereldwijde hotel-Wi-Fi-malwarecampagne die reizigers viseerde via gecompromitteerde captive portals.

Via BleepingComputer

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages