Malware kan stjäla Google Passkeys med hjälp av Pass-ta-key-attacker
Pass-ta-key-attacker kan låta skadlig programvara missbruka Google Password Manager och kapra passkeys som lagras via Chrome i Windows. Attackerna knäcker inte passkey-krypteringen, men de utnyttjar svagheter i enhetsregistrering, återställning, synkronisering och förtroendekontroller.
Palo Alto Networks Unit 42 upptäckte tre attacker som påverkar passkeys som synkroniseras via Google Password Manager. Forskarna kallade teknikerna gemensamt för Pass-ta-key.
Alla tre attackerna kräver att skadlig programvara redan körs på offrets Windows-dator. Vissa metoder fungerar dock utan administratörsbehörighet eller ytterligare användarinteraktion.
Skadlig kod kan utge sig för att vara en betrodd Windows-enhet
Den första Pass-ta-key-tekniken låter skadlig programvara utge sig för att vara en Windows-enhet som Google redan betraktar som betrodd.
Den skadliga koden missbrukar Chromes TPM-baserade enhetsidentitetsnyckel för att begära ett giltigt autentiseringssvar från Googles molnautentiseringstjänst. Detta kan ske utan biometri, PIN-kod, användargodkännande eller ens att datorn är upplåst.
Google kan då returnera en signerad passkey-assertion som angriparen kan använda för att komma åt det utsatta kontot.
Passkey-assertioner innehåller en flagga för användarverifiering som anger om användaren godkände inloggningen via PIN-kod eller biometrisk kontroll. Webbplatser kan blockera den här attacken om de kräver användarverifiering och korrekt validerar den flaggan.
Silver Pass-ta-key lägger till en angriparkontrollerad nyckel
Den andra tekniken, kallad Silver Pass-ta-key, gör det möjligt för angripare att registrera sin egen verifieringsnyckel hos Googles molnautentiseringstjänst.
Skadlig programvara tar först bort eller ogiltigförklarar Chromes befintliga passkey-tillstånd, vilket tvingar webbläsaren att upprepa sin enhetsregistreringsprocess. Under registreringen skickar angriparen in en verifieringsnyckel som de själva kontrollerar.
Enligt Unit 42 kontrollerade Googles system inte om ersättningsnyckeln kom från betrodd maskinvara.
När Google accepterar den skadliga nyckeln kan angripare använda den som bevis på att offret godkände en autentiseringsbegäran. Den här tekniken kan kringgå tjänster som korrekt kräver PIN- eller biometriverifiering.
Angriparen kan också autentisera sig senare från en annan enhet. De behöver inte längre fortsatt åtkomst till den ursprungligen komprometterade datorn.
Golden Pass-ta-key blottlägger passkey-huvudhemligheten
Den allvarligaste tekniken, Golden Pass-ta-key, riktar in sig på säkerhetsdomänhemligheten som används för att kryptera alla passkeys som synkroniseras via Google Password Manager.
Google tillhandahåller denna huvudhemlighet tillfälligt till Chrome vid enhetsregistrering eller kontoåterställning. Unit 42 fann först hemligheten lagrad i klartext i Chromes FIDO-loggar.
Google tog bort värdet från dessa loggar efter att forskarna rapporterat problemet.
Unit 42 uppger dock att hemligheten fortfarande finns tillfälligt i Chromes processminne. Skadlig programvara kan utlösa en omregistrering av enheten och söka igenom webbläsarens minne efter krypteringsnyckeln.
När hemligheten har extraherats kan angripare dekryptera synkroniserade passkey-poster och komma åt deras privata nycklar. De kan sedan överföra dessa nycklar till en annan enhet och utge sig för att vara offret.
Den stulna hemligheten kan också dekryptera passkeys som läggs till kontot senare. Forskarna rapporterade att Googles implementation för närvarande inte erbjuder något sätt att rotera eller återkalla säkerhetsdomänhemligheten.
Det innebär att angripare kan behålla åtkomst till både befintliga och framtida synkroniserade passkeys efter att ha stulit nyckeln.
Passkeys är fortfarande beroende av enhetens säkerhet
Unit 42 rapporterade privat svagheterna i Google Password Manager till Google innan de publicerade sin forskning. Google hade inte offentligt bekräftat om de fullständigt hade åtgärdat alla beskrivna tekniker.
Forskningen visar att passkeys fortfarande kan bli sårbara när skadlig programvara äventyrar enheten som hanterar dem. Även om Microsoft har uppmuntrat användare att gå över till passkeys kan lösenordsfri autentisering inte fullt ut skydda konton när angripare kontrollerar webbläsaren eller operativsystemet.
Webbplatser bör kräva användarverifiering och validera den relaterade passkey-flaggan. Autentiseringshanterare bör också bekräfta att nyregistrerade enhetsnycklar kommer från betrodd maskinvara.
Utvecklare bör stärka processerna för enhetsåterställning och omregistrering samtidigt som de begränsar hur länge känsliga krypteringsnycklar finns tillgängliga i webbläsarens minne.
Användare bör fortsätta att installera säkerhetsuppdateringar, undvika misstänkta nedladdningar och skydda sina datorer mot skadlig programvara. Google har också infört kontoåterställning med selfie-video och deepfake-skydd som en del av sina bredare satsningar på kontosäkerhet.
Enhetssäkerhet är särskilt viktigt vid användning av offentliga nätverk. Microsoft avslöjade nyligen en global skadeprogramskampanj riktad mot hotell-Wi-Fi som angrep resenärer via komprometterade inloggningsportaler.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages