Skadevare kan stjele Googles passnøkler via Pass-ta-key-angrep


Pass-ta-key-angrep kan la skadelig programvare misbruke Google Passordbehandler og kapre passnøkler som er lagret via Chrome på Windows. Angrepene knekker ikke krypteringen av passnøkler, men utnytter svakheter i enhetsregistrering, gjenoppretting, synkronisering og tillitskontroller.

Palo Alto Networks’ Unit 42 oppdaget tre angrep som påvirker passnøkler synkronisert via Google Passordbehandler. Forskerne ga teknikkene fellesnavnet Pass-ta-key.

Alle tre angrepene krever at skadelig programvare allerede kjører på offerets Windows-datamaskin. Noen av teknikkene fungerer imidlertid uten administratorrettigheter eller ytterligere brukerinteraksjon.

Skadevare kan utgi seg for å være en klarert Windows-enhet

Den første Pass-ta-key-teknikken lar skadevare utgi seg for å være en Windows-enhet som Google allerede anser som klarert.

Skadevaren misbruker Chromes TPM-støttede enhetsidentitetsnøkkel for å be om et gyldig autentiseringssvar fra Googles skysautentiseringstjeneste. Prosessen kan skje uten biometri, PIN, brukergodkjenning eller til og med uten å låse opp maskinen.

Google kan da returnere en signert påstand om passnøkkel som angriperen kan bruke for å få tilgang til den målrettede kontoen.

Passnøkkelutsagn inneholder et brukerverifiseringsflagg som indikerer om brukeren godkjente påloggingen via en PIN- eller biometrisk kontroll. Nettsteder kan blokkere dette angrepet når de krever brukerverifisering og validerer flagget på riktig måte.

Silver Pass-ta-key legger til en angriperkontrollert nøkkel

Den andre teknikken, kalt Silver Pass-ta-key, lar angripere registrere sin egen verifiseringsnøkkel hos Googles skysautentiseringstjeneste.

Skadevaren fjerner eller ugyldiggjør først Chromes eksisterende passnøkkeltilstand, noe som tvinger nettleseren til å gjenta enhetsregistreringsprosessen. Under registreringen sender angriperen inn en verifiseringsnøkkel de kontrollerer.

Ifølge Unit 42 verifiserte ikke Googles system om erstatningsnøkkelen kom fra klarert maskinvare.

Når Google godtar den ondsinnede nøkkelen, kan angripere bruke den som bevis på at offeret godkjente en autentiseringsforespørsel. Denne teknikken kan omgå tjenester som på korrekt vis krever PIN- eller biometrisk verifisering.

Angriperen kan også autentisere senere fra en annen enhet. De trenger da ikke lenger vedvarende tilgang til den opprinnelig kompromitterte datamaskinen.

Golden Pass-ta-key avslører hovedhemmeligheten for passnøkler

Den mest alvorlige teknikken, Golden Pass-ta-key, retter seg mot sikkerhetsdomenets hemmelige nøkkel som brukes til å kryptere alle passnøkler synkronisert via Google Passordbehandler.

Google gir midlertidig denne hovedhemmeligheten til Chrome under enhetsregistrering eller kontogjenoppretting. Unit 42 fant først hemmeligheten lagret i klartekst i Chromes FIDO-logger.

Google fjernet verdien fra disse loggene etter at forskerne rapporterte problemet.

Unit 42 sier imidlertid at hemmeligheten fortsatt vises midlertidig i Chromes prosessminne. Skadevare kan utløse ny enhetsregistrering og søke gjennom nettleserens minne etter krypteringsnøkkelen.

Etter å ha hentet ut hemmeligheten kan angripere dekryptere synkroniserte passnøkkeloppføringer og få tilgang til de private nøklene. De kan deretter overføre disse nøklene til en annen enhet og utgi seg for offeret.

Den stjålne hemmeligheten kan også dekryptere passnøkler som legges til kontoen senere. Forskerne rapporterte at Googles implementasjon for øyeblikket ikke tilbyr noen måte å rotere eller tilbakekalle sikkerhetsdomenets hemmelige nøkkel.

Dette betyr at angripere kan beholde tilgang til både eksisterende og fremtidige synkroniserte passnøkler etter å ha stjålet nøkkelen.

Passnøkler avhenger fortsatt av enhetssikkerhet

Unit 42 rapporterte svakhetene i Google Passordbehandler privat til Google før de publiserte forskningen. Google hadde ikke offentlig bekreftet om de fullstendig hadde løst alle de beskrevne teknikkene.

Forskningen viser at passnøkler fortsatt kan bli sårbare når skadevare kompromitterer enheten som administrerer dem. Selv om Microsoft har presset brukere mot passnøkler, kan passordløs autentisering ikke fullstendig beskytte kontoer når angripere kontrollerer nettleseren eller operativsystemet.

Nettsteder bør kreve brukerverifisering og validere det tilhørende passnøkkelflagget. Påloggingsinformasjonsbehandlere bør også bekrefte at nylig registrerte enhetsnøkler stammer fra klarert maskinvare.

Utviklere bør styrke prosessene for enhetsgjenoppretting og re-registrering samtidig som de begrenser hvor lenge sensitive krypteringsnøkler forblir tilgjengelige i nettleserens minne.

Brukere bør fortsette å installere sikkerhetsoppdateringer, unngå mistenkelige nedlastinger og beskytte datamaskinene sine mot skadevare. Google har også introdusert kontogjenoppretting med Selfie Video og beskyttelse mot dypforfalskninger som en del av sin bredere kontosikkerhetsinnsats.

Enhetssikkerhet er spesielt viktig ved bruk av offentlige nettverk. Microsoft avdekket nylig en global skadevarekampanje mot hotell-Wi-Fi som rettet seg mot reisende via kompromitterte fangstportaler.

Via BleepingComputer

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages