Malware kan Google Passkeys stelen met Pass-ta-key Attacks


Pass-ta-key-aanvallen kunnen malware in staat stellen misbruik te maken van Google Password Manager en passkeys te kapen die via Chrome op Windows zijn opgeslagen. De aanvallen kraken de passkey-versleuteling niet, maar maken misbruik van zwakke plekken in apparaatregistratie, -herstel, -synchronisatie en vertrouwenscontroles.

Unit 42 ontdekte drie aanvallen die van invloed zijn op passkeys die via Google Password Manager worden gesynchroniseerd. Onderzoekers noemden de technieken gezamenlijk Pass-ta-key.

Alle drie de aanvallen vereisen dat malware al actief is op de Windows-computer van het slachtoffer. Sommige technieken werken echter zonder beheerdersrechten of verdere gebruikersinteractie.

Malware kan zich voordoen als een vertrouwd Windows-apparaat

De eerste Pass-ta-key-techniek laat malware zich voordoen als een Windows-apparaat dat Google al als vertrouwd beschouwt.

De malware maakt misbruik van de TPM-ondersteunde apparaatidentiteitssleutel van Chrome om een geldige verificatie-reactie aan te vragen bij de cloudauthenticator van Google. Het proces kan plaatsvinden zonder biometrie, een pincode, goedkeuring van de gebruiker of zelfs het ontgrendelen van de computer.

Google kan vervolgens een ondertekende passkey-assertie retourneren die de aanvaller kan gebruiken om toegang te krijgen tot het beoogde account.

Passkey-asserties bevatten een vlag voor gebruikersverificatie die aangeeft of de gebruiker de aanmelding heeft goedgekeurd via een pincode of biometrische controle. Websites kunnen deze aanval blokkeren wanneer ze gebruikersverificatie vereisen en die vlag correct valideren.

Silver Pass-ta-key voegt een door een aanvaller beheerde sleutel toe

De tweede techniek, Silver Pass-ta-key genaamd, stelt aanvallers in staat hun eigen verificatiesleutel te registreren bij de cloudauthenticator van Google.

Malware verwijdert eerst de bestaande passkey-status van Chrome of maakt deze ongeldig, waardoor de browser het registratieproces van het apparaat moet herhalen. Tijdens de registratie dient de aanvaller een verificatiesleutel in die hij zelf beheert.

Volgens Unit 42 controleerde het systeem van Google niet of de vervangende sleutel afkomstig was van vertrouwde hardware.

Zodra Google de kwaadaardige sleutel accepteert, kunnen aanvallers deze gebruiken als bewijs dat het slachtoffer een verificatieverzoek heeft goedgekeurd. Deze techniek kan services omzeilen die terecht pincode- of biometrische verificatie vereisen.

De aanvaller kan zich later ook vanaf een ander apparaat verifiëren. Ze hebben geen blijvende toegang meer nodig tot de oorspronkelijke gecompromitteerde computer.

Golden Pass-ta-key legt het mastergeheim van de passkey bloot

De ernstigste techniek, Golden Pass-ta-key, richt zich op het geheim van het beveiligingsdomein dat wordt gebruikt om alle passkeys te versleutelen die via Google Password Manager worden gesynchroniseerd.

Google verstrekt dit mastergeheim tijdelijk aan Chrome tijdens apparaatregistratie of accountherstel. Unit 42 vond het geheim aanvankelijk in platte tekst opgeslagen in de FIDO-logboeken van Chrome.

Google verwijderde de waarde uit die logboeken nadat de onderzoekers het probleem hadden gemeld.

Unit 42 zegt echter dat het geheim nog steeds tijdelijk in het procesgeheugen van Chrome verschijnt. Malware kan herregistratie van het apparaat activeren en het geheugen van de browser doorzoeken naar de versleutelingssleutel.

Na het extraheren van het geheim kunnen aanvallers gesynchroniseerde passkey-records ontsleutelen en toegang krijgen tot hun privésleutels. Vervolgens kunnen ze die sleutels overbrengen naar een ander apparaat en zich voordoen als het slachtoffer.

Het gestolen geheim kan ook passkeys ontsleutelen die later aan het account worden toegevoegd. Onderzoekers meldden dat de implementatie van Google momenteel geen manier biedt om het geheim van het beveiligingsdomein te rouleren of in te trekken.

Dit betekent dat aanvallers na het stelen van de sleutel toegang kunnen behouden tot zowel bestaande als toekomstige gesynchroniseerde passkeys.

Passkeys blijven afhankelijk van apparaatbeveiliging

Unit 42 heeft de zwakke plekken in Google Password Manager privé aan Google gemeld voordat het zijn onderzoek publiceerde. Google had niet openbaar bevestigd of het elke beschreven techniek volledig had opgelost.

Het onderzoek toont aan dat passkeys nog steeds kwetsbaar kunnen worden wanneer malware het apparaat dat ze beheert, compromitteert. Hoewel Microsoft gebruikers naar passkeys heeft gestuurd, kan wachtwoordloze verificatie accounts niet volledig beschermen wanneer aanvallers de browser of het besturingssysteem beheersen.

Websites moeten gebruikersverificatie vereisen en de bijbehorende passkey-vlag valideren. Credential managers moeten ook bevestigen dat nieuw geregistreerde apparaatsleutels afkomstig zijn van vertrouwde hardware.

Ontwikkelaars moeten apparaatherstel- en herregistratieprocessen versterken en tegelijk de tijd beperken dat gevoelige versleutelingssleutels beschikbaar blijven in het browsgeheugen.

Gebruikers moeten doorgaan met het installeren van beveiligingsupdates, verdachte downloads vermijden en hun computers beschermen tegen malware. Google heeft ook Selfie Video-accountherstel met deepfake-bescherming geïntroduceerd als onderdeel van zijn bredere inspanningen op het gebied van accountbeveiliging.

Apparaatbeveiliging blijft vooral belangrijk bij het gebruik van openbare netwerken. Microsoft onthulde onlangs een wereldwijde hotel-wifi-malwarecampagne die reizigers via gecompromitteerde captive portals viseerde.

Via BleepingComputer

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages