Skadevare kan stjele Google Passkeys ved hjelp av Pass-ta-key-angrep


Pass-ta-key-angrep kan la skadevare misbruke Google Password Manager og kapre passordnøklar lagra via Chrome på Windows. Angrepa knekk ikkje passordnøkkelkrypteringa, men utnyttar svakheiter i registrering, gjenoppretting, synkronisering og tillitskontrollar av einingar.

Palo Alto Networks’ Unit 42 oppdaga tre angrep som påverkar passordnøklar synkroniserte via Google Password Manager. Forskarane kalla teknikkane samla for Pass-ta-key.

Alle tre angrepa krev at skadevara allereie køyrer på offeret si Windows-maskin. Nokre teknikkar fungerer likevel utan administratorrettar eller ytterlegare brukarinteraksjon.

Skadevare kan utgi seg for ei klarert Windows-eining

Den fyrste Pass-ta-key-teknikken lar skadevare utgi seg for ei Windows-eining som Google allereie reknar som klarert.

Skadevara misbrukar Chrome sin TPM-støtta identitetsnøkkel for eininga for å be om eit gyldig autentiseringssvar frå Googles skyautentisator. Prosessen kan skje utan biometri, PIN, brukargodkjenning eller til og med utan å låse opp datamaskina.

Google kan då returnere ei signert passordnøkkelstadfesting som angriparen kan bruke for å få tilgang til den aktuelle kontoen.

Passordnøkkelstadfestingar inneheld eit brukarverifiseringsflagg som viser om brukaren godkjende innlogginga med ein PIN- eller biometrikontroll. Nettstader kan blokkere dette angrepet viss dei krev brukarverifisering og validerer flagget riktig.

Silver Pass-ta-key legg til ein angriparstyrt nøkkel

Den andre teknikken, kalla Silver Pass-ta-key, lar angriparar registrere sin eigen verifikasjonsnøkkel hos Googles skyautentisator.

Skadevara fjernar eller ugyldiggjer fyrst Chrome sin eksisterande passordnøkkeltilstand, noko som tvingar nettlesaren til å gjenta registreringsprosessen for eininga. Under registrering sender angriparen ein verifikasjonsnøkkel dei kontrollerer.

Ifølgje Unit 42 kontrollerte ikkje Google sitt system om erstatningsnøkkelen stamma frå klarert maskinvare.

Når Google godtek den skadelege nøkkelen, kan angriparar bruke han som bevis på at offeret godkjende ein autentiseringsførespurnad. Denne teknikken kan omgå tenester som krev PIN- eller biometriverifisering på korrekt vis.

Angriparen kan også autentisere seg seinare frå ei anna eining. Dei treng ikkje lenger vedvarande tilgang til den opphavlege kompromitterte datamaskina.

Golden Pass-ta-key avslører hovudløyndommen for passordnøklar

Den mest alvorlege teknikken, Golden Pass-ta-key, rettar seg mot sikkerheitsdomene-hemmelegheita som blir brukt til å kryptere alle passordnøklar som blir synkroniserte via Google Password Manager.

Google gir mellombels denne hovudhemmelegheita til Chrome under registrering av einingar eller kontogjenoppretting. Unit 42 fann opphaveleg hemmelegheita lagra i klartekst i Chrome sine FIDO-loggar.

Google fjerna verdien frå desse loggane etter at forskarane avslørte problemet.

Unit 42 seier likevel at hemmelegheita framleis dukkar opp mellombels i Chrome sitt prosessminne. Skadevare kan utløyse nyregistrering av eininga og søkje gjennom nettlesarminnet etter krypteringsnøkkelen.

Etter å ha henta ut hemmelegheita kan angriparar dekryptere synkroniserte passordnøkkeloppføringar og få tilgang til dei private nøklane. Dei kan deretter overføre nøklane til ei anna eining og utgi seg for offeret.

Den stolne hemmelegheita kan også dekryptere passordnøklar som blir lagde til kontoen seinare. Forskarar rapporterte at Google si implementering førebels ikkje tilbyr ein måte å rotere eller tilbakekalle sikkerheitsdomene-hemmelegheita på.

Dette betyr at angriparar kan halde fram med å ha tilgang til både eksisterande og framtidige synkroniserte passordnøklar etter å ha stole nøkkelen.

Passordnøklar er framleis avhengige av einingstryggleik

Unit 42 rapporterte privat svakheitene i Google Password Manager til Google før dei publiserte forskinga. Google hadde ikkje offentleg stadfesta om dei fullt ut hadde løyst alle dei skildra teknikkane.

Forskinga viser at passordnøklar framleis kan bli sårbare når skadevare kompromitterer eininga som handterer dei. Sjølv om Microsoft har oppmoda brukarar til å bruke passordnøklar, kan passordlaus autentisering ikkje fullt ut verne kontoar når angriparar kontrollerer nettlesaren eller operativsystemet.

Nettstader bør krevje brukarverifisering og validere det tilhøyrande passordnøkkelflagget. Passordhandsamarar bør også stadfeste at nye registrerte einingnøklar stammar frå klarert maskinvare.

Utviklarar bør styrkje gjenoppretting av eining og nyregistreringsprosessar, samtidig som dei avgrensar kor lenge sensitive krypteringsnøklar er tilgjengelege i nettlesarminnet.

Brukarar bør framleis installere tryggingsoppdateringar, unngå mistenkjelege nedlastingar og verne datamaskinene sine mot skadevare. Google har også innført Selfie Video kontogjenoppretting med deepfake-beskyttelse som ein del av dei breiare tryggingstiltaka for kontoar.

Einingstryggleik er framleis spesielt viktig når ein bruker offentlege nettverk. Microsoft avdekka nyleg ein global skadevarekampanje mot hotell-Wi-Fi som retta seg mot reisande via kompromitterte captive portalar.

Via BleepingComputer

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages