Skadlig kod kan stjäla Google Passkeys med Pass-ta-key-attacker


Pass-ta-key-attacker kan låta skadlig kod missbruka Google Password Manager och kapa lösenordsnycklar som lagras via Chrome i Windows. Attackerna knäcker inte krypteringen av lösenordsnycklar, men de utnyttjar svagheter i enhetsregistrering, återställning, synkronisering och säkerhetskontroller.

Palo Alto Networks Unit 42 upptäckte tre attacker som påverkar lösenordsnycklar som synkroniseras via Google Password Manager. Forskarna gav teknikerna det gemensamma namnet Pass-ta-key.

Alla tre attackerna kräver att skadlig kod redan körs på offrets Windows-dator. Vissa tekniker fungerar dock utan administratörsbehörighet eller ytterligare användarinteraktion.

Skadlig kod kan utge sig för att vara en betrodd Windows-enhet

Den första Pass-ta-key-tekniken låter skadlig kod utge sig för att vara en Windows-enhet som Google redan betraktar som betrodd.

Den skadliga koden missbrukar Chromes enhetsidentitetsnyckel som backas upp av TPM för att begära ett giltigt autentiseringssvar från Googles molnautentiserare. Processen kan ske utan biometri, en PIN-kod, användargodkännande eller ens att datorn låses upp.

Google kan sedan returnera ett signerat lösenordsnyckelintyg som angriparen kan använda för att komma åt det utvalda kontot.

Lösenordsnyckelintyg innehåller en användarverifieringsflagga som anger om användaren godkände inloggningen genom en PIN-kod eller biometrisk kontroll. Webbplatser kan blockera denna attack när de kräver användarverifiering och korrekt validerar flaggan.

Silver Pass-ta-key lägger till en nyckel som kontrolleras av angriparen

Den andra tekniken, kallad Silver Pass-ta-key, tillåter angripare att registrera sin egen verifieringsnyckel hos Googles molnautentiserare.

Den skadliga koden tar först bort eller ogiltigförklarar Chromes befintliga lösenordsnyckeltillstånd, vilket tvingar webbläsaren att upprepa sin enhetsregistreringsprocess. Under registreringen skickar angriparen in en verifieringsnyckel som de kontrollerar.

Enligt Unit 42 verifierade Googles system inte om ersättningsnyckeln härstammade från betrodd maskinvara.

När Google accepterar den skadliga nyckeln kan angripare använda den som bevis för att offret godkände en autentiseringsförfrågan. Denna teknik kan kringgå tjänster som korrekt kräver PIN-kod eller biometrisk verifiering.

Angriparen kan också autentisera sig senare från en annan enhet. De behöver inte längre fortsatt åtkomst till den ursprungliga komprometterade datorn.

Golden Pass-ta-key exponerar den överordnade lösenordsnyckelhemligheten

Den allvarligaste tekniken, Golden Pass-ta-key, riktar sig mot säkerhetsdomänhemligheten som används för att kryptera alla lösenordsnycklar som synkroniseras via Google Password Manager.

Google tillhandahåller tillfälligt denna överordnade hemlighet till Chrome under enhetsregistrering eller kontoåterställning. Unit 42 fann initialt hemligheten lagrad i klartext i Chromes FIDO-loggar.

Google tog bort värdet från dessa loggar efter att forskarna avslöjat problemet.

Unit 42 säger dock att hemligheten fortfarande visas tillfälligt i Chromes processminne. Skadlig kod kan utlösa enhetsomregistrering och söka i webbläsarens minne efter krypteringsnyckeln.

Efter att ha extraherat hemligheten kan angripare dekryptera synkroniserade lösenordsnyckelposter och komma åt deras privata nycklar. De kan sedan överföra dessa nycklar till en annan enhet och utge sig för att vara offret.

Den stulna hemligheten kan också dekryptera lösenordsnycklar som läggs till kontot senare. Forskarna rapporterade att Googles implementering för närvarande inte erbjuder något sätt att rotera eller återkalla säkerhetsdomänhemligheten.

Detta innebär att angripare kan behålla åtkomst till både befintliga och framtida synkroniserade lösenordsnycklar efter att ha stulit nyckeln.

Lösenordsnycklar är fortfarande beroende av enhetssäkerhet

Unit 42 rapporterade privat svagheterna i Google Password Manager till Google innan forskningen publicerades. Google har inte offentligt bekräftat om man helt har löst alla beskrivna tekniker.

Forskningen visar att lösenordsnycklar fortfarande kan bli sårbara när skadlig kod komprometterar enheten som hanterar dem. Även om Microsoft har drivit på användare att gå över till lösenordsnycklar, kan lösenordslös autentisering inte fullt ut skydda konton när angripare kontrollerar webbläsaren eller operativsystemet.

Webbplatser bör kräva användarverifiering och validera den relaterade lösenordsnyckelflaggan. Inloggningshanterare bör också bekräfta att nyligen registrerade enhetsnycklar härstammar från betrodd maskinvara.

Utvecklare bör stärka processerna för enhetsåterställning och omregistrering samtidigt som de begränsar hur länge känsliga krypteringsnycklar finns tillgängliga i webbläsarminnet.

Användare bör fortsätta att installera säkerhetsuppdateringar, undvika misstänkta nedladdningar och skydda sina datorer mot skadlig kod. Google har också introducerat Selfie Video-kontoåterställning med deepfake-skydd som en del av sina bredare kontosäkerhetsinsatser.

Enhetssäkerhet förblir särskilt viktigt vid användning av offentliga nätverk. Microsoft avslöjade nyligen en global hotell-Wi-Fi-kampanj med skadlig kod som riktade sig mot resenärer via komprometterade inloggningsportaler.

Via BleepingComputer

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages