Skadevare kan stjele Google-passnøkler ved å bruke Pass-ta-key Attacks


Pass-ta-key-angrep kan la skadevare misbruke Google Password Manager og kapre passnøkler som er lagret gjennom Chrome på Windows. Angrepene knekker ikke passnøkkelkrypteringen, men utnytter svakheter i enhetsregistrering, gjenoppretting, synkronisering og klarering.

Palo Alto Networks’ Unit 42 oppdaget tre angrep som påvirker passnøkler synkronisert gjennom Google Password Manager. Forskerne kalte teknikkene samlet for Pass-ta-key.

Alle tre angrepene krever at skadevare allerede kjører på offerets Windows-datamaskin. Noen teknikker fungerer imidlertid uten administratorrettigheter eller ytterligere brukerinteraksjon.

Skadevare kan utgi seg for å være en klarert Windows-enhet

Den første Pass-ta-key-teknikken lar skadevare utgi seg for å være en Windows-enhet som Google allerede anser som klarert.

Skadevaren misbruker Chromes TPM-støttede enhetsidentitetsnøkkel for å be om en gyldig autentiseringsrespons fra Googles skyautentisator. Prosessen kan skje uten biometri, en PIN, brukergodkjenning eller til og med opplåsing av datamaskinen.

Google kan deretter returnere en signert passnøkkelassertion som angriperen kan bruke for å få tilgang til den målrettede kontoen.

Passnøkkelassertioner inneholder et brukerverifiseringsflagg som indikerer om brukeren godkjente påloggingen gjennom en PIN- eller biometrikontroll. Nettsteder kan blokkere dette angrepet når de krever brukerverifisering og validerer flagget korrekt.

Silver Pass-ta-key legger til en nøkkel kontrollert av angriperen

Den andre teknikken, kalt Silver Pass-ta-key, lar angripere registrere sin egen verifiseringsnøkkel med Googles skyautentisator.

Skadevaren fjerner eller ugyldiggjør først Chromes eksisterende passnøkkeltilstand, noe som tvinger nettleseren til å gjenta enhetsregistreringsprosessen. Under registreringen sender angriperen inn en verifiseringsnøkkel de kontrollerer.

Ifølge Unit 42 bekreftet ikke Googles system om erstatningsnøkkelen kom fra klarert maskinvare.

Når Google aksepterer den ondsinnede nøkkelen, kan angripere bruke den som bevis på at offeret godkjente en autentiseringsforespørsel. Denne teknikken kan omgå tjenester som krever PIN- eller biometriverifisering.

Angriperen kan også autentisere seg senere fra en annen enhet. De trenger ikke lenger fortsatt tilgang til den opprinnelig kompromitterte datamaskinen.

Golden Pass-ta-key avslører hovedhemmeligheten for passnøkler

Den mest alvorlige teknikken, Golden Pass-ta-key, retter seg mot sikkerhetsdomenehemmeligheten som brukes til å kryptere alle passnøkler synkronisert gjennom Google Password Manager.

Google gir midlertidig denne hovedhemmeligheten til Chrome under enhetsregistrering eller kontogjenoppretting. Unit 42 fant opprinnelig hemmeligheten lagret i klartekst i Chromes FIDO-logger.

Google fjernet verdien fra disse loggene etter at forskerne rapporterte problemet.

Unit 42 sier imidlertid at hemmeligheten fortsatt vises midlertidig i Chromes prosessminne. Skadevare kan utløse omregistrering av enheten og søke gjennom nettleserens minne etter krypteringsnøkkelen.

Etter å ha hentet ut hemmeligheten kan angripere dekryptere synkroniserte passnøkkelposter og få tilgang til deres private nøkler. De kan deretter overføre disse nøklene til en annen enhet og utgi seg for å være offeret.

Den stjålne hemmeligheten kan også dekryptere passnøkler som legges til kontoen senere. Forskerne rapporterte at Googles implementering foreløpig ikke tilbyr en måte å rotere eller tilbakekalle sikkerhetsdomenehemmeligheten på.

Dette betyr at angripere kan beholde tilgang til både eksisterende og fremtidige synkroniserte passnøkler etter å ha stjålet nøkkelen.

Passnøkler er fortsatt avhengige av enhetssikkerhet

Unit 42 rapporterte svakhetene i Google Password Manager privat til Google før de publiserte forskningen. Google hadde ikke offentlig bekreftet om de fullt ut hadde løst hver beskrevne teknikk.

Forskningen viser at passnøkler fortsatt kan bli sårbare når skadevare kompromitterer enheten som håndterer dem. Selv om Microsoft har presset brukere mot passnøkler, kan passordløs autentisering ikke fullt ut beskytte kontoer når angripere kontrollerer nettleseren eller operativsystemet.

Nettsteder bør kreve brukerverifisering og validere det tilhørende passnøkkelflagget. Påloggingsinformasjonsbehandlere bør også bekrefte at nylig registrerte enhetsnøkler stammer fra klarert maskinvare.

Utviklere bør styrke enhetsgjenopprettings- og omregistreringsprosesser samtidig som de begrenser hvor lenge sensitive krypteringsnøkler forblir tilgjengelige i nettleserens minne.

Brukere bør fortsette å installere sikkerhetsoppdateringer, unngå mistenkelige nedlastinger og beskytte datamaskinene sine mot skadevare. Google har også introdusert Selfie Video-kontogjenoppretting med deepfake-beskyttelse som en del av sin bredere kontosikkerhetsinnsats.

Enhetssikkerhet forblir spesielt viktig når man bruker offentlige nettverk. Microsoft avdekket nylig en global skadevarekampanje mot hotell-Wi-Fi som rettet seg mot reisende gjennom kompromitterte captive portaler.

Via BleepingComputer

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages