Malware kan stjele Google-passordnøkler ved hjelp av Pass-ta-key-angrep
Pass-ta-key-angrep kan la skadevare misbruke Google Password Manager og kapre passordnøkler som er lagret via Chrome på Windows. Angrepene knekker ikke krypteringen av passordnøkler, men de utnytter svakheter i enhetsregistrering, gjenoppretting, synkronisering og tillitskontroller.
Palo Alto Networks’ Unit 42 oppdaget tre angrep som påvirker passordnøkler synkronisert via Google Password Manager. Forskerne ga teknikkene samlenavnet Pass-ta-key.
Alle tre angrep krever at skadevare allerede kjører på offerets Windows-datamaskin. Enkelte teknikker fungerer imidlertid uten administratorrettigheter eller ytterligere brukerinteraksjon.
Skadevare kan utgi seg for å være en klarert Windows-enhet
Den første Pass-ta-key-teknikken lar skadevare utgi seg for å være en Windows-enhet som Google allerede anser som klarert.
Skadevaren misbruker Chromes TPM-støttede enhetsidentitetsnøkkel for å be om et gyldig autentiseringssvar fra Googles skybaserte autentiseringstjeneste. Prosessen kan skje uten biometri, PIN-kode, brukergodkjenning eller til og med uten at datamaskinen er låst opp.
Google kan da returnere en signert passordnøkkel-påstand som angriperen kan bruke til å få tilgang til den aktuelle kontoen.
Passordnøkkel-påstander inneholder et brukerverifiseringsflagg som angir om brukeren godkjente påloggingen via en PIN-kode eller biometrisk kontroll. Nettsteder kan blokkere dette angrepet når de krever brukerverifisering og validerer dette flagget korrekt.
Silver Pass-ta-key legger til en angriperkontrollert nøkkel
Den andre teknikken, kalt Silver Pass-ta-key, lar angripere registrere sin egen verifiseringsnøkkel hos Googles skybaserte autentiseringstjeneste.
Skadevaren fjerner eller ugyldiggjør først Chromes eksisterende passordnøkkeltilstand, noe som tvinger nettleseren til å gjenta enhetsregistreringsprosessen. Under registreringen sender angriperen inn en verifiseringsnøkkel de selv kontrollerer.
Ifølge Unit 42 bekreftet ikke Googles system om erstatningsnøkkelen stammet fra klarert maskinvare.
Når Google godtar den ondsinnede nøkkelen, kan angriperne bruke den som bevis på at offeret godkjente en autentiseringsforespørsel. Denne teknikken kan omgå tjenester som korrekt krever PIN- eller biometrisk verifisering.
Angriperen kan også autentisere seg senere fra en annen enhet. De trenger ikke lenger vedvarende tilgang til den opprinnelig kompromitterte datamaskinen.
Golden Pass-ta-key avslører hovedhemmeligheten for passordnøkler
Den alvorligste teknikken, Golden Pass-ta-key, retter seg mot sikkerhetsdomene-hemmeligheten som brukes til å kryptere alle passordnøkler som synkroniseres via Google Password Manager.
Google gir midlertidig denne hovedhemmeligheten til Chrome under enhetsregistrering eller kontogjenoppretting. Unit 42 fant opprinnelig hemmeligheten lagret i klartekst i Chromes FIDO-logger.
Google fjernet verdien fra disse loggene etter at forskerne rapporterte problemet.
Unit 42 uttaler imidlertid at hemmeligheten fortsatt vises midlertidig i Chromes prosessminne. Skadevare kan utløse enhetsregistrering på nytt og søke i nettleserens minne etter krypteringsnøkkelen.
Etter å ha hentet ut hemmeligheten kan angriperne dekryptere synkroniserte passordnøkkeloppføringer og få tilgang til de private nøklene. De kan deretter overføre disse nøklene til en annen enhet og utgi seg for å være offeret.
Den stjålne hemmeligheten kan også dekryptere passordnøkler som legges til kontoen senere. Forskerne rapporterte at Googles implementasjon foreløpig ikke tilbyr en måte å rotere eller tilbakekalle sikkerhetsdomene-hemmeligheten på.
Dette innebærer at angripere kan beholde tilgang til både eksisterende og fremtidige synkroniserte passordnøkler etter å ha stjålet nøkkelen.
Passordnøkler er fortsatt avhengige av enhetssikkerhet
Unit 42 rapporterte svakhetene i Google Password Manager privat til Google før de publiserte forskningen. Google har ikke offentlig bekreftet om de fullt ut har løst alle de beskrevne teknikkene.
Forskningen viser at passordnøkler fortsatt kan bli sårbare når skadevare kompromitterer enheten som håndterer dem. Selv om Microsoft har presset brukere mot passordnøkler, kan ikke passordløs autentisering fullt ut beskytte kontoer når angripere kontrollerer nettleseren eller operativsystemet.
Nettsteder bør kreve brukerverifisering og validere det tilhørende passordnøkkel-flagget. Legitimasjonsbehandlere bør også bekrefte at nyregistrerte enhetsnøkler stammer fra klarert maskinvare.
Utviklere bør styrke prosessene for enhetsgjenoppretting og re-registrering, samtidig som de begrenser hvor lenge sensitive krypteringsnøkler forblir tilgjengelige i nettleserens minne.
Brukere bør fortsette å installere sikkerhetsoppdateringer, unngå mistenkelige nedlastinger og beskytte datamaskinene sine mot skadevare. Google har også introdusert Selfie Video-kontogjenoppretting med deepfake-beskyttelse som en del av sin bredere kontosikkerhetsinnsats.
Enhetssikkerhet er spesielt viktig ved bruk av offentlige nettverk. Microsoft avdekket nylig en global skadevarekampanje mot hotell-Wi-Fi som rettet seg mot reisende via kompromitterte fangstportaler.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages