Skadevare kan stjele Google Passkeys ved bruk av Pass-ta-key Attacks
Pass-ta-key-angrep kan la skadelig programvare misbruke Google Password Manager og kapre passkeys lagret via Chrome på Windows. Angrepene knekker ikke passkey-kryptering, men utnytter svakheter i enhetsregistrering, gjenoppretting, synkronisering og tillitssjekker.
Palo Alto Networks’ Unit 42 oppdaget tre angrep som påvirker passkeys synkronisert via Google Password Manager. Forskerne ga teknikkene samlenavnet Pass-ta-key.
Alle tre angrepene krever at skadelig programvare allerede kjører på offerets Windows-datamaskin. Enkelte teknikker fungerer imidlertid uten administratorrettigheter eller ytterligere brukerinteraksjon.
Skadelig programvare kan utgi seg for en klarert Windows-enhet
Den første Pass-ta-key-teknikken lar skadelig programvare utgi seg for en Windows-enhet som Google allerede anser som klarert.
Skadevaren misbruker Chromes TPM-støttede enhetsidentitetsnøkkel for å be om et gyldig autentiseringssvar fra Googles skyautentiseringstjeneste. Prosessen kan skje uten biometri, PIN-kode, brukergodkjenning eller til og med opplåsing av datamaskinen.
Google kan deretter returnere en signert passkey-påstand som angriperen kan bruke til å få tilgang til den aktuelle kontoen.
Passkey-påstander inneholder et brukerverifiseringsflagg som indikerer om brukeren godkjente påloggingen gjennom en PIN-kode eller biometrisk sjekk. Nettsteder kan blokkere dette angrepet når de krever brukerverifisering og validerer flagget korrekt.
Silver Pass-ta-key legger til en angriperstyrt nøkkel
Den andre teknikken, kalt Silver Pass-ta-key, lar angripere registrere sin egen verifikasjonsnøkkel hos Googles skyautentiseringstjeneste.
Skadevaren fjerner eller ugyldiggjør først Chromes eksisterende passkey-tilstand, noe som tvinger nettleseren til å gjenta enhetsregistreringsprosessen. Under registreringen sender angriperen inn en verifikasjonsnøkkel de selv kontrollerer.
Ifølge Unit 42 verifiserte ikke Googles system om erstatningsnøkkelen stammet fra pålitelig maskinvare.
Når Google aksepterer den ondsinnede nøkkelen, kan angripere bruke den som bevis på at offeret godkjente en autentiseringsforespørsel. Denne teknikken kan omgå tjenester som korrekt krever PIN- eller biometrisk verifisering.
Angriperen kan også autentisere senere fra en annen enhet. De trenger ikke lenger vedvarende tilgang til den opprinnelig kompromitterte datamaskinen.
Golden Pass-ta-key avslører passkey-hovedhemmeligheten
Den mest alvorlige teknikken, Golden Pass-ta-key, retter seg mot sikkerhetsdomenehemmeligheten som brukes til å kryptere alle passkeys som synkroniseres gjennom Google Password Manager.
Google gir midlertidig denne hovedhemmeligheten til Chrome under enhetsregistrering eller kontogjenoppretting. Unit 42 fant først hemmeligheten lagret i klartekst i Chromes FIDO-logger.
Google fjernet verdien fra disse loggene etter at forskerne rapporterte problemet.
Unit 42 sier imidlertid at hemmeligheten fortsatt vises midlertidig i Chromes prosessminne. Skadelig programvare kan utløse enhetsregistrering på nytt og søke i nettleserens minne etter krypteringsnøkkelen.
Etter å ha trukket ut hemmeligheten kan angriperne dekryptere synkroniserte passkey-poster og få tilgang til de private nøklene. De kan deretter overføre disse nøklene til en annen enhet og utgi seg for offeret.
Den stjålne hemmeligheten kan også dekryptere passkeys som legges til kontoen senere. Forskerne rapporterte at Googles implementasjon foreløpig ikke tilbyr en måte å rotere eller tilbakekalle sikkerhetsdomenehemmeligheten på.
Dette betyr at angripere kan beholde tilgang til både eksisterende og fremtidige synkroniserte passkeys etter å ha stjålet nøkkelen.
Passkeys er fortsatt avhengig av enhetssikkerhet
Unit 42 rapporterte svakhetene i Google Password Manager privat til Google før de publiserte forskningen. Google har ikke offentlig bekreftet om de fullstendig har løst alle de beskrevne teknikkene.
Forskningen viser at passkeys fortsatt kan bli sårbare når skadelig programvare kompromitterer enheten som håndterer dem. Selv om Microsoft har oppfordret brukere til å gå over til passkeys, kan passordløs autentisering ikke fullstendig beskytte kontoer når angripere kontrollerer nettleseren eller operativsystemet.
Nettsteder bør kreve brukerverifisering og validere det tilknyttede passkey-flagget. Autentiseringsadministratorer bør også bekrefte at nylig registrerte enhetsnøkler stammer fra pålitelig maskinvare.
Utviklere bør styrke prosesser for enhetsgjenoppretting og re-registrering, samtidig som de begrenser hvor lenge sensitive krypteringsnøkler forblir tilgjengelige i nettleserminnet.
Brukere bør fortsette å installere sikkerhetsoppdateringer, unngå mistenkelige nedlastinger og beskytte datamaskinene sine mot skadelig programvare. Google har også innført Selfie Video-kontogjenoppretting med beskyttelse mot dypfalsk som en del av sin bredere innsats for kontosikkerhet.
Enhetssikkerhet er fortsatt spesielt viktig når du bruker offentlige nettverk. Microsoft avdekket nylig en global kampanje med skadelig programvare via hotell-Wi-Fi som var rettet mot reisende gjennom kompromitterte innloggingsportaler.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages