Skadevare kan stjele Google-passnøkler ved hjelp av Pass-ta-key-angrep


Pass-ta-key-angrep kan la skadevare misbruke Google Password Manager og kapre passnøkler som er lagret via Chrome på Windows. Angrepene knekker ikke krypteringen av passnøkler, men de utnytter svakheter i enhetsregistrering, gjenoppretting, synkronisering og tillitskontroller.

Palo Alto Networks’ Unit 42 oppdaget tre angrep som påvirker passnøkler synkronisert via Google Password Manager. Forskerne ga teknikkene samlenavnet Pass-ta-key.

Alle tre angrep krever at skadevare allerede kjører på offerets Windows-maskin. Enkelte teknikker fungerer imidlertid uten administratorrettigheter eller ytterligere brukerhandlinger.

Skadevare kan utgi seg for å være en klarert Windows-enhet

Den første Pass-ta-key-teknikken lar skadevare utgi seg for å være en Windows-enhet som Google allerede anser som klarert.

Skadevaren misbruker Chromes TPM-støttede enhetsidentitetsnøkkel til å be om et gyldig autentiseringssvar fra Googles skyautentikator. Prosessen kan skje uten biometri, PIN, brukergodkjenning eller til og med uten å låse opp datamaskinen.

Google kan da returnere en signert passnøkkelbekreftelse som angriperen kan bruke til å få tilgang til den aktuelle kontoen.

Passnøkkelbekreftelser inneholder et brukervalideringsflagg som angir om brukeren godkjente påloggingen via PIN eller biometrisk sjekk. Nettsteder kan blokkere dette angrepet når de krever brukervalidering og kontrollerer flagget på riktig måte.

Silver Pass-ta-key legger til en angriperstyrt nøkkel

Den andre teknikken, kalt Silver Pass-ta-key, lar angripere registrere sin egen valideringsnøkkel hos Googles skyautentikator.

Skadevaren fjerner eller ugyldiggjør først Chromes eksisterende passnøkkeltilstand, noe som tvinger nettleseren til å gjenta enhetsregistreringsprosessen. Under registreringen sender angriperen inn en valideringsnøkkel de selv kontrollerer.

Ifølge Unit 42 verifiserte ikke Googles system om erstatningsnøkkelen stammet fra klarert maskinvare.

Når Google godtar den ondsinnede nøkkelen, kan angripere bruke den som bevis på at offeret godkjente en autentiseringsforespørsel. Denne teknikken kan omgå tjenester som på korrekt måte krever PIN- eller biometrivarifisering.

Angriperen kan også autentisere seg senere fra en annen enhet. De trenger da ikke lenger vedvarende tilgang til den opprinnelig kompromitterte datamaskinen.

Golden Pass-ta-key avslører passnøkkelens hovedhemmelighet

Den alvorligste teknikken, Golden Pass-ta-key, retter seg mot sikkerhetsdomenehemmeligheten som brukes til å kryptere alle passnøkler synkronisert via Google Password Manager.

Google gir midlertidig denne hovedhemmeligheten til Chrome under enhetsregistrering eller kontogjenoppretting. Unit 42 fant først hemmeligheten lagret i klartekst i Chromes FIDO-logger.

Google fjernet verdien fra disse loggene etter at forskerne rapporterte problemet.

Unit 42 opplyser imidlertid at hemmeligheten fortsatt opptrer midlertidig i Chromes prosessminne. Skadevare kan utløse ny enhetsregistrering og søke i nettleserens minne etter krypteringsnøkkelen.

Etter å ha hentet ut hemmeligheten, kan angripere dekryptere synkroniserte passnøkkeloppføringer og få tilgang til de private nøklene deres. De kan deretter overføre disse nøklene til en annen enhet og utgi seg for offeret.

Den stjålne hemmeligheten kan også dekryptere passnøkler som legges til kontoen senere. Forskerne rapporterte at Googles implementasjon for øyeblikket ikke tilbyr en måte å rotere eller tilbakekalle sikkerhetsdomenehemmeligheten på.

Dette betyr at angripere kan beholde tilgang til både eksisterende og fremtidige synkroniserte passnøkler etter å ha stjålet nøkkelen.

Passnøkler avhenger fortsatt av enhetssikkerhet

Unit 42 rapporterte svakhetene i Google Password Manager privat til Google før de publiserte forskningen. Google har ikke offentlig bekreftet om alle de beskrevne teknikkene er fullstendig løst.

Forskningen viser at passnøkler fortsatt kan bli sårbare når skadevare kompromitterer enheten som håndterer dem. Selv om Microsoft har presset brukere mot passnøkler, kan passordløs autentisering ikke fullt ut beskytte kontoer når angripere kontrollerer nettleseren eller operativsystemet.

Nettsteder bør kreve brukervalidering og validere det tilknyttede passnøkkelflagget. Legitimasjonsbehandlere bør også bekrefte at nyregistrerte enhetsnøkler stammer fra klarert maskinvare.

Utviklere bør styrke prosessene for enhetsgjenoppretting og nyregistrering, samtidig som de begrenser hvor lenge sensitive krypteringsnøkler forblir tilgjengelige i nettleserens minne.

Brukere bør fortsette å installere sikkerhetsoppdateringer, unngå mistenkelige nedlastinger og beskytte datamaskinene sine mot skadevare. Google har også introdusert Selfie Video-kontogjenoppretting med beskyttelse mot dype forfalskninger som en del av sin bredere kontosikkerhetsinnsats.

Enhetssikkerhet er spesielt viktig når man bruker offentlige nettverk. Microsoft avdekket nylig en global skadevarekampanje rettet mot hotell-Wi-Fi som gikk etter reisende via kompromitterte fangstportaler.

Via BleepingComputer

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages