Malware pode roubar Google Passkeys usando ataques Pass-ta-key


Os ataques Pass-ta-key podem permitir que malware abuse do Google Password Manager e sequestre passkeys armazenadas através do Chrome no Windows. Os ataques não quebram a encriptação da passkey, mas exploram fraquezas no registo de dispositivos, recuperação, sincronização e verificações de confiança.

A Unit 42 da Palo Alto Networks descobriu três ataques que afetam as passkeys sincronizadas através do Google Password Manager. Os investigadores nomearam coletivamente as técnicas como Pass-ta-key.

Todos os três ataques exigem que o malware já esteja a ser executado no computador Windows da vítima. No entanto, algumas técnicas funcionam sem permissões de administrador ou interação adicional do utilizador.

Malware pode personificar um dispositivo Windows confiável

A primeira técnica Pass-ta-key permite que o malware se faça passar por um dispositivo Windows que o Google já considera confiável.

O malware abusa da chave de identidade do dispositivo do Chrome suportada por TPM para solicitar uma resposta de autenticação válida do autenticador na cloud do Google. O processo pode ocorrer sem dados biométricos, PIN, aprovação do utilizador ou até mesmo sem desbloquear o computador.

O Google pode então devolver uma asserção de passkey assinada que o atacante pode usar para aceder à conta alvo.

As asserções de passkey contêm um sinalizador de verificação do utilizador que indica se o utilizador aprovou o início de sessão através de um PIN ou verificação biométrica. Os sites podem bloquear este ataque quando exigem a verificação do utilizador e validam corretamente esse sinalizador.

Silver Pass-ta-key adiciona uma chave controlada pelo atacante

A segunda técnica, chamada Silver Pass-ta-key, permite que os atacantes registem a sua própria chave de verificação no autenticador na cloud do Google.

O malware primeiro remove ou invalida o estado existente de passkey do Chrome, forçando o navegador a repetir o seu processo de registo do dispositivo. Durante o registo, o atacante submete uma chave de verificação que controla.

De acordo com a Unit 42, o sistema do Google não verificou se a chave de substituição provinha de hardware confiável.

Assim que o Google aceita a chave maliciosa, os atacantes podem usá-la como prova de que a vítima aprovou um pedido de autenticação. Esta técnica pode contornar serviços que exigem corretamente a verificação por PIN ou biométrica.

O atacante também pode autenticar-se mais tarde a partir de outro dispositivo. Já não precisa de acesso contínuo ao computador original comprometido.

Golden Pass-ta-key expõe o segredo mestre da passkey

A técnica mais grave, Golden Pass-ta-key, tem como alvo o segredo do domínio de segurança utilizado para encriptar todas as passkeys sincronizadas através do Google Password Manager.

O Google fornece temporariamente este segredo mestre ao Chrome durante o registo do dispositivo ou a recuperação da conta. A Unit 42 inicialmente encontrou o segredo armazenado em texto simples nos registos FIDO do Chrome.

O Google removeu o valor desses registos após os investigadores divulgarem o problema.

No entanto, a Unit 42 afirma que o segredo ainda aparece temporariamente na memória do processo do Chrome. O malware pode acionar o novo registo do dispositivo e procurar na memória do navegador pela chave de encriptação.

Após extrair o segredo, os atacantes podem desencriptar os registos de passkeys sincronizadas e aceder às suas chaves privadas. Podem então transferir essas chaves para outro dispositivo e fazer-se passar pela vítima.

O segredo roubado também pode desencriptar passkeys adicionadas à conta posteriormente. Os investigadores relataram que a implementação do Google atualmente não oferece uma forma de rodar ou revogar o segredo do domínio de segurança.

Isto significa que os atacantes podem manter o acesso tanto às passkeys sincronizadas existentes como às futuras após roubarem a chave.

As passkeys ainda dependem da segurança do dispositivo

A Unit 42 reportou privadamente as fraquezas do Google Password Manager ao Google antes de publicar a sua investigação. O Google não confirmou publicamente se resolveu totalmente todas as técnicas descritas.

A investigação mostra que as passkeys ainda podem tornar-se vulneráveis quando o malware compromete o dispositivo que as gere. Embora a Microsoft tenha estado a incentivar os utilizadores a adotar passkeys, a autenticação sem palavra-passe não consegue proteger totalmente as contas quando os atacantes controlam o navegador ou o sistema operativo.

Os sites devem exigir a verificação do utilizador e validar o sinalizador de passkey associado. Os gestores de credenciais também devem confirmar que as novas chaves de dispositivo registadas provêm de hardware confiável.

Os programadores devem reforçar os processos de recuperação e novo registo do dispositivo, limitando ao mesmo tempo o tempo durante o qual as chaves de encriptação sensíveis permanecem disponíveis na memória do navegador.

Os utilizadores devem continuar a instalar atualizações de segurança, evitar downloads suspeitos e proteger os seus computadores contra malware. O Google também introduziu a recuperação de conta por Selfie Video com proteções contra deepfakes, como parte dos seus esforços mais amplos de segurança da conta.

A segurança do dispositivo continua a ser especialmente importante ao utilizar redes públicas. A Microsoft descobriu recentemente uma campanha global de malware em Wi-Fi de hotéis que visava viajantes através de portais cativos comprometidos.

Via BleepingComputer

Os leitores ajudam a apoiar o Windows Report. Podemos receber uma comissão se você comprar através dos nossos links. Tooltip Icon

Leia a nossa página de divulgação para descobrir como pode ajudar o Windows Report a sustentar a equipe editorial. Read more

User forum

0 messages