Malware kan Google Passkeys stelen via Pass-ta-key Attacks
Pass-ta-key-aanvallen kunnen malware in staat stellen misbruik te maken van Google Password Manager en passkeys te kapen die via Chrome op Windows zijn opgeslagen. De aanvallen kraken de versleuteling van passkeys niet, maar maken misbruik van zwakke plekken in apparaatregistratie, herstel, synchronisatie en vertrouwenscontroles.
Unit 42 van Palo Alto Networks ontdekte drie aanvallen die invloed hebben op passkeys die via Google Password Manager worden gesynchroniseerd. De onderzoekers noemden de technieken gezamenlijk Pass-ta-key.
Alle drie aanvallen vereisen dat er malware draait op de Windows-computer van het slachtoffer. Sommige technieken werken echter zonder beheerdersrechten of verdere gebruikersinteractie.
Malware kan zich voordoen als een vertrouwd Windows-apparaat
De eerste Pass-ta-key-techniek laat malware zich voordoen als een Windows-apparaat dat Google al als vertrouwd beschouwt.
De malware maakt misbruik van de door TPM ondersteunde apparaatidentiteitssleutel van Chrome om een geldige verificatiereactie aan te vragen bij de cloudauthenticator van Google. Dit proces kan plaatsvinden zonder biometrie, een pincode, goedkeuring van de gebruiker of zelfs het ontgrendelen van de computer.
Google kan vervolgens een ondertekende passkey-bewering retourneren die de aanvaller kan gebruiken om toegang te krijgen tot het doelaccount.
Passkey-beweringen bevatten een gebruikersverificatievlag die aangeeft of de gebruiker de aanmelding heeft goedgekeurd via een pincode of biometrische controle. Websites kunnen deze aanval blokkeren wanneer ze gebruikersverificatie vereisen en die vlag correct valideren.
Silver Pass-ta-key voegt een sleutel toe die door een aanvaller wordt beheerd
De tweede techniek, Silver Pass-ta-key, stelt aanvallers in staat hun eigen verificatiesleutel te registreren bij de cloudauthenticator van Google.
De malware verwijdert of maakt eerst de bestaande passkeystatus van Chrome ongeldig, waardoor de browser het apparaatregistratieproces opnieuw moet doorlopen. Tijdens de registratie dient de aanvaller een verificatiesleutel in die hij beheert.
Volgens Unit 42 controleerde het systeem van Google niet of de vervangende sleutel afkomstig was van vertrouwde hardware.
Zodra Google de kwaadaardige sleutel accepteert, kunnen aanvallers deze gebruiken als bewijs dat het slachtoffer een verificatieverzoek heeft goedgekeurd. Deze techniek kan diensten omzeilen die correct pincode- of biometrische verificatie vereisen.
De aanvaller kan zich later ook verifiëren vanaf een ander apparaat. Ze hoeven niet langer voortdurend toegang te hebben tot de oorspronkelijk gecompromitteerde computer.
Golden Pass-ta-key legt het passkey-hoofdgeheim bloot
De ernstigste techniek, Golden Pass-ta-key, richt zich op het beveiligingsdomeingeheim dat wordt gebruikt om alle passkeys te versleutelen die via Google Password Manager worden gesynchroniseerd.
Google verstrekt dit hoofdgeheim tijdelijk aan Chrome tijdens apparaatregistratie of accountherstel. Unit 42 vond het geheim aanvankelijk in platte tekst opgeslagen in de FIDO-logboeken van Chrome.
Google heeft de waarde uit die logboeken verwijderd nadat de onderzoekers het probleem hadden gemeld.
Unit 42 stelt echter dat het geheim nog steeds tijdelijk verschijnt in het procesgeheugen van Chrome. Malware kan apparaatherregistratie activeren en het browsergeheugen doorzoeken naar de versleutelingssleutel.
Na het extraheren van het geheim kunnen aanvallers gesynchroniseerde passkey-records decoderen en toegang krijgen tot hun privésleutels. Vervolgens kunnen ze die sleutels overbrengen naar een ander apparaat en zich voordoen als het slachtoffer.
Het gestolen geheim kan ook passkeys decoderen die later aan het account zijn toegevoegd. Onderzoekers meldden dat de implementatie van Google momenteel geen manier biedt om het beveiligingsdomeingeheim te rouleren of in te trekken.
Dit betekent dat aanvallers toegang kunnen behouden tot zowel bestaande als toekomstige gesynchroniseerde passkeys, nadat ze de sleutel hebben gestolen.
Passkeys blijven afhankelijk van apparaatbeveiliging
Unit 42 heeft de zwakke plekken in Google Password Manager privé aan Google gemeld voordat het zijn onderzoek publiceerde. Google heeft niet openbaar bevestigd of het elke beschreven techniek volledig heeft opgelost.
Het onderzoek toont aan dat passkeys nog steeds kwetsbaar kunnen worden als malware het apparaat dat ze beheert, compromitteert. Hoewel Microsoft gebruikers naar passkeys heeft gestuurd, kan wachtwoordloze verificatie accounts niet volledig beschermen wanneer aanvallers de browser of het besturingssysteem beheersen.
Websites moeten gebruikersverificatie vereisen en de bijbehorende passkey-vlag valideren. Credential managers moeten ook bevestigen dat nieuw geregistreerde apparaatsleutels afkomstig zijn van vertrouwde hardware.
Ontwikkelaars moeten de processen voor apparaatherstel en herregistratie versterken en tegelijkertijd beperken hoe lang gevoelige versleutelingssleutels beschikbaar blijven in het browsergeheugen.
Gebruikers moeten doorgaan met het installeren van beveiligingsupdates, het vermijden van verdachte downloads en het beschermen van hun computers tegen malware. Google heeft ook Selfie Video-accountherstel geïntroduceerd met deepfake-beschermingen, als onderdeel van zijn bredere inspanningen op het gebied van accountbeveiliging.
Apparaatbeveiliging blijft vooral belangrijk bij het gebruik van openbare netwerken. Microsoft heeft onlangs een wereldwijde hotel Wi-Fi malwarecampagne ontdekt die reizigers via gecompromitteerde captive portals aanviel.
Via BleepingComputer
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages