Malware kan Google Passkeys stelen met Pass-ta-key Attacks
Pass-ta-key-aanvallen kunnen malware in staat stellen Google Password Manager te misbruiken en via Chrome op Windows opgeslagen passkeys te kapen. De aanvallen kraken de passkey-encryptie niet, maar maken misbruik van zwakke plekken in apparaatregistratie, herstel, synchronisatie en vertrouwenscontroles.
Unit 42 van Palo Alto Networks ontdekte drie aanvallen die passkeys treffen die via Google Password Manager worden gesynchroniseerd. De onderzoekers noemden de technieken gezamenlijk Pass-ta-key.
Alle drie de aanvallen vereisen dat er al malware draait op de Windows-computer van het slachtoffer. Sommige technieken werken echter zonder beheerdersrechten of verdere gebruikersinteractie.
Malware kan een vertrouwd Windows-apparaat nabootsen
De eerste Pass-ta-key-techniek stelt malware in staat een Windows-apparaat na te bootsen dat Google al als vertrouwd beschouwt.
De malware misbruikt de door TPM ondersteunde apparaatidentiteitssleutel van Chrome om een geldige verificatiereactie aan te vragen bij de cloud-authenticator van Google. Dit proces kan plaatsvinden zonder biometrische gegevens, een pincode, gebruikersgoedkeuring of zelfs het ontgrendelen van de computer.
Google kan vervolgens een ondertekende passkey-bewering retourneren die de aanvaller kan gebruiken om toegang te krijgen tot het beoogde account.
Passkey-beweringen bevatten een gebruikersverificatievlag die aangeeft of de gebruiker de aanmelding heeft goedgekeurd via een pincode of biometrische controle. Websites kunnen deze aanval blokkeren wanneer ze gebruikersverificatie vereisen en die vlag correct valideren.
Silver Pass-ta-key voegt een door de aanvaller beheerde sleutel toe
De tweede techniek, genaamd Silver Pass-ta-key, stelt aanvallers in staat hun eigen verificatiesleutel te registreren bij de cloud-authenticator van Google.
Malware verwijdert eerst de bestaande passkey-status van Chrome of maakt deze ongeldig, waardoor de browser het apparaatregistratieproces opnieuw moet uitvoeren. Tijdens de registratie dient de aanvaller een verificatiesleutel in die hij beheert.
Volgens Unit 42 controleerde het systeem van Google niet of de vervangende sleutel afkomstig was van vertrouwde hardware.
Zodra Google de kwaadaardige sleutel accepteert, kunnen aanvallers deze gebruiken als bewijs dat het slachtoffer een verificatieverzoek heeft goedgekeurd. Deze techniek kan services omzeilen die correct een pincode of biometrische verificatie vereisen.
De aanvaller kan zich ook later vanaf een ander apparaat verifiëren. Er is geen voortdurende toegang meer nodig tot de oorspronkelijk geïnfecteerde computer.
Golden Pass-ta-key legt het hoofdsgeheim van de passkey bloot
De ernstigste techniek, Golden Pass-ta-key, richt zich op het beveiligingsdomeingeheim dat wordt gebruikt om alle passkeys te versleutelen die via Google Password Manager worden gesynchroniseerd.
Google verstrekt dit hoofdsgeheim tijdelijk aan Chrome tijdens apparaatregistratie of accountherstel. Unit 42 ontdekte het geheim aanvankelijk in leesbare tekst opgeslagen in de FIDO-logboeken van Chrome.
Google verwijderde de waarde uit die logboeken nadat de onderzoekers het probleem hadden gemeld.
Unit 42 zegt echter dat het geheim nog steeds tijdelijk in het procesgeheugen van Chrome verschijnt. Malware kan herregistratie van het apparaat activeren en het geheugen van de browser doorzoeken naar de versleutelingssleutel.
Na het extraheren van het geheim kunnen aanvallers gesynchroniseerde passkey-records ontsleutelen en toegang krijgen tot de privésleutels. Ze kunnen die sleutels vervolgens overzetten naar een ander apparaat en zich voordoen als het slachtoffer.
Het gestolen geheim kan ook later aan het account toegevoegde passkeys ontsleutelen. Onderzoekers meldden dat de implementatie van Google momenteel geen manier biedt om het beveiligingsdomeingeheim te rouleren of in te trekken.
Dit betekent dat aanvallers na het stelen van de sleutel toegang kunnen behouden tot zowel bestaande als toekomstige gesynchroniseerde passkeys.
Passkeys blijven afhankelijk van apparaatbeveiliging
Unit 42 heeft de zwakke plekken in Google Password Manager privé aan Google gemeld voordat het zijn onderzoek publiceerde. Google heeft niet openbaar bevestigd of het elke beschreven techniek volledig heeft opgelost.
Het onderzoek toont aan dat passkeys nog steeds kwetsbaar kunnen worden als malware het apparaat dat ze beheert, compromitteert. Hoewel Microsoft gebruikers richting passkeys duwt, kan wachtwoordloze verificatie accounts niet volledig beschermen wanneer aanvallers de browser of het besturingssysteem beheersen.
Websites moeten gebruikersverificatie vereisen en de bijbehorende passkey-vlag valideren. Referentiebeheerders moeten ook bevestigen dat nieuw geregistreerde apparaatsleutels afkomstig zijn van vertrouwde hardware.
Ontwikkelaars moeten de processen voor apparaatherstel en herregistratie versterken en tegelijkertijd beperken hoe lang gevoelige versleutelingssleutels beschikbaar blijven in het browsergeheugen.
Gebruikers moeten doorgaan met het installeren van beveiligingsupdates, het vermijden van verdachte downloads en het beschermen van hun computers tegen malware. Google heeft ook Selfie Video-accountherstel met bescherming tegen deepfakes geïntroduceerd als onderdeel van zijn bredere inspanningen op het gebied van accountbeveiliging.
Apparaatbeveiliging blijft bijzonder belangrijk bij het gebruik van openbare netwerken. Microsoft onthulde onlangs een wereldwijde hotel-wifi-malwarecampagne die reizigers aanviel via gecompromitteerde captive portals.
Via BleepingComputer
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages