Skadevare kan stjele Google-passnøkler ved hjelp av Pass-ta-key-angrep
Pass-ta-key-angrep kan la skadevare misbruke Google Password Manager og kapre passnøkler som er lagret via Chrome på Windows. Angrepene knekker ikke passnøkkelkryptering, men utnytter svakheter i enhetsregistrering, gjenoppretting, synkronisering og tillitskontroller.
Palo Alto Networks’ Unit 42 oppdaget tre angrep som påvirker passnøkler som synkroniseres via Google Password Manager. Forskerne har gitt teknikkene samlenavnet Pass-ta-key.
Alle tre angrepene krever at skadevare allerede kjører på offerets Windows-maskin. Enkelte teknikker fungerer imidlertid uten administratorrettigheter eller ytterligere brukerinteraksjon.
Skadevare kan utgi seg for å være en klarert Windows-enhet
Den første Pass-ta-key-teknikken lar skadevare utgi seg for å være en Windows-enhet som Google allerede anser som klarert.
Skadevaren misbruker Chromes TPM-støttede enhetsidentitetsnøkkel for å be om et gyldig autentiseringssvar fra Googles skyautentisator. Prosessen kan foregå uten biometri, PIN-kode, brukergodkjenning eller til og med uten at datamaskinen låses opp.
Google kan deretter returnere en signert passnøkkelpåstand som angriperen kan bruke til å få tilgang til den aktuelle kontoen.
Passnøkkelpåstander inneholder et brukerverifiseringsflagg som angir om brukeren godkjente påloggingen via en PIN- eller biometrisk sjekk. Nettsteder kan blokkere dette angrepet når de krever brukerverifisering og validerer dette flagget på riktig måte.
Silver Pass-ta-key legger til en angriperstyrt nøkkel
Den andre teknikken, kalt Silver Pass-ta-key, lar angripere registrere sin egen verifikasjonsnøkkel hos Googles skyautentisator.
Skadevaren fjerner eller ugyldiggjør først Chromes eksisterende passnøkkeltilstand, noe som tvinger nettleseren til å gjenta enhetsregistreringsprosessen. Under registreringen sender angriperen inn en verifikasjonsnøkkel han selv kontrollerer.
Ifølge Unit 42 bekreftet ikke Googles system om erstatningsnøkkelen stammet fra klarert maskinvare.
Når Google aksepterer den ondsinnede nøkkelen, kan angripere bruke den som bevis på at offeret godkjente en autentiseringsforespørsel. Denne teknikken kan omgå tjenester som krever korrekt PIN- eller biometriverifisering.
Angriperen kan også autentisere seg senere fra en annen enhet. Da trenger de ikke lenger vedvarende tilgang til den opprinnelige kompromitterte datamaskinen.
Golden Pass-ta-key avslører passnøkkelens hovedhemmelighet
Den alvorligste teknikken, Golden Pass-ta-key, retter seg mot sikkerhetsdomenehemmeligheten som brukes til å kryptere alle passnøkler som synkroniseres via Google Password Manager.
Google gir midlertidig denne hovedhemmeligheten til Chrome under enhetsregistrering eller kontogjenoppretting. Unit 42 fant opprinnelig hemmeligheten lagret i klartekst i Chromes FIDO-logger.
Google fjernet verdien fra loggene etter at forskerne varslet om problemet.
Unit 42 opplyser imidlertid at hemmeligheten fortsatt opptrer midlertidig i Chromes prosessminne. Skadevare kan utløse ny enhetsregistrering og søke gjennom nettleserens minne etter krypteringsnøkkelen.
Etter å ha hentet ut hemmeligheten, kan angriperne dekryptere synkroniserte passnøkkeloppføringer og få tilgang til de private nøklene. Deretter kan de overføre disse nøklene til en annen enhet og utgi seg for å være offeret.
Den stjålne hemmeligheten kan også dekryptere passnøkler som legges til kontoen senere. Forskerne rapporterte at Googles implementasjon foreløpig ikke tilbyr noen måte å rotere eller tilbakekalle sikkerhetsdomenehemmeligheten på.
Dette innebærer at angripere kan beholde tilgang til både eksisterende og fremtidige synkroniserte passnøkler etter å ha stjålet nøkkelen.
Passnøkler avhenger fortsatt av enhetens sikkerhet
Unit 42 rapporterte svakhetene i Google Password Manager privat til Google før de publiserte forskningen. Google hadde ikke offentlig bekreftet om de fullt ut hadde løst alle de beskrevne teknikkene.
Forskningen viser at passnøkler fortsatt kan bli sårbare når skadevare kompromitterer enheten som håndterer dem. Selv om Microsoft har forsøkt å få brukere over på passnøkler, kan ikke passordløs autentisering fullstendig beskytte kontoer når angripere kontrollerer nettleseren eller operativsystemet.
Nettsteder bør kreve brukerverifisering og validere det tilhørende passnøkkelflagget. Påloggingsbehandlere bør også bekrefte at nyregistrerte enhetsnøkler stammer fra klarert maskinvare.
Utviklere bør styrke prosesser for enhetsgjenoppretting og nyregistrering, samtidig som de begrenser hvor lenge sensitive krypteringsnøkler forblir tilgjengelige i nettleserens minne.
Brukere bør fortsette å installere sikkerhetsoppdateringer, unngå mistenkelige nedlastinger og beskytte datamaskinene sine mot skadevare. Google har også introdusert kontogjenoppretting via Selfie Video med deepfake-beskyttelse som ledd i en bredere satsing på kontosikkerhet.
Enhetssikkerhet er spesielt viktig når man bruker offentlige nettverk. Microsoft avdekket nylig en global skadevarekampanje rettet mot hotell-Wi-Fi som gikk etter reisende via kompromitterte innloggingsportaler.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages