Malware kan stjäla Google Passkeys med Pass-ta-key-attacker
Pass-ta-key-attacker kan göra det möjligt för skadlig programvara att missbruka Google Password Manager och kapa passkeys som lagras via Chrome på Windows. Attackerna knäcker inte passkey-kryptering, men de utnyttjar svagheter i enhetsregistrering, återställning, synkronisering och förtroendekontroller.
Palo Alto Networks Unit 42 upptäckte tre attacker som påverkar passkeys som synkroniseras via Google Password Manager. Forskarna gav teknikerna det samlade namnet Pass-ta-key.
Alla tre attackerna kräver att skadlig programvara redan körs på offrets Windows-dator. Vissa tekniker fungerar dock utan administratörsbehörighet eller ytterligare användarinteraktion.
Skadlig programvara kan utge sig för att vara en betrodd Windows-enhet
Den första Pass-ta-key-tekniken gör det möjligt för skadlig programvara att utge sig för att vara en Windows-enhet som Google redan betraktar som betrodd.
Den skadliga programvaran missbrukar Chromes TPM-backade enhetsidentitetsnyckel för att begära ett giltigt autentiseringssvar från Googles molnautentiserare. Processen kan ske utan biometri, PIN, användargodkännande eller ens att datorn är upplåst.
Google kan då returnera ett signerat passkey-intyg som angriparen kan använda för att få åtkomst till det aktuella kontot.
Passkey-intyg innehåller en användarverifieringsflagga som anger om användaren godkände inloggningen via en PIN eller biometrisk verifiering. Webbplatser kan blockera denna attack om de kräver användarverifiering och korrekt validerar den flaggan.
Silver Pass-ta-key lägger till en nyckel som kontrolleras av angriparen
Den andra tekniken, kallad Silver Pass-ta-key, gör det möjligt för angripare att registrera sin egen verifieringsnyckel hos Googles molnautentiserare.
Skadlig programvara tar först bort eller gör Chromes befintliga passkey-tillstånd ogiltigt, vilket tvingar webbläsaren att upprepa sin enhetsregistreringsprocess. Under registreringen skickar angriparen en verifieringsnyckel som de kontrollerar.
Enligt Unit 42 verifierade Googles system inte om ersättningsnyckeln härrörde från betrodd maskinvara.
När Google accepterar den skadliga nyckeln kan angripare använda den som bevis på att offret godkände en autentiseringsbegäran. Denna teknik kan kringgå tjänster som korrekt kräver PIN- eller biometrisk verifiering.
Angriparen kan också autentisera sig senare från en annan enhet. De behöver inte längre fortsatt åtkomst till den ursprungligen komprometterade datorn.
Golden Pass-ta-key exponerar passkey-huvudhemligheten
Den allvarligaste tekniken, Golden Pass-ta-key, riktar in sig på säkerhetsdomänshemligheten som används för att kryptera alla passkeys som synkroniseras via Google Password Manager.
Google tillhandahåller tillfälligt denna huvudhemlighet till Chrome under enhetsregistrering eller kontoåterställning. Unit 42 upptäckte först hemligheten lagrad i klartext i Chromes FIDO-loggar.
Google tog bort värdet från dessa loggar efter att forskarna rapporterade problemet.
Unit 42 säger dock att hemligheten fortfarande visas tillfälligt i Chromes processminne. Skadlig programvara kan utlösa enhetsomregistrering och söka igenom webbläsarens minne efter krypteringsnyckeln.
Efter att ha extraherat hemligheten kan angripare dekryptera synkroniserade passkey-poster och få tillgång till deras privata nycklar. De kan sedan överföra dessa nycklar till en annan enhet och utge sig för att vara offret.
Den stulna hemligheten kan också dekryptera passkeys som läggs till kontot senare. Forskarna rapporterade att Googles implementering för närvarande inte erbjuder ett sätt att rotera eller återkalla säkerhetsdomänshemligheten.
Detta innebär att angripare kan behålla åtkomst till både befintliga och framtida synkroniserade passkeys efter att de stulit nyckeln.
Passkeys är fortfarande beroende av enhetssäkerhet
Unit 42 rapporterade privat svagheterna i Google Password Manager till Google innan de publicerade sin forskning. Google har inte offentligt bekräftat om de helt har åtgärdat varje beskriven teknik.
Forskningen visar att passkeys fortfarande kan bli sårbara när skadlig programvara komprometterar den enhet som hanterar dem. Även om Microsoft har drivit på för att användare ska övergå till passkeys kan lösenordslös autentisering inte helt skydda konton när angripare kontrollerar webbläsaren eller operativsystemet.
Webbplatser bör kräva användarverifiering och validera den relaterade passkey-flaggan. Autentiseringshanterare bör också bekräfta att nyregistrerade enhetsnycklar härrör från betrodd maskinvara.
Utvecklare bör stärka processerna för enhetsåterställning och omregistrering samtidigt som de begränsar hur länge känsliga krypteringsnycklar finns tillgängliga i webbläsarens minne.
Användare bör fortsätta installera säkerhetsuppdateringar, undvika misstänkta nedladdningar och skydda sina datorer mot skadlig programvara. Google har också introducerat Selfie Video-kontoåterställning med deepfake-skydd som en del av sina bredare insatser för kontosäkerhet.
Enhetssäkerhet är särskilt viktigt vid användning av offentliga nätverk. Microsoft avslöjade nyligen en global skadeprogramskampanj mot hotell-Wi-Fi som riktade sig mot resenärer via komprometterade captive-portaler.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages