Skadlig kod kan stjäla Google Passkeys med Pass-ta-key Attacks
Pass-ta-key-attacker kan låta skadlig kod missbruka Google Password Manager och kapa passnycklar som lagras via Chrome i Windows. Attackerna knäcker inte passnyckelns kryptering, men de utnyttjar svagheter i enhetsregistrering, återställning, synkronisering och förtroendekontroller.
Palo Alto Networks Unit 42 upptäckte tre attacker som påverkar passnycklar som synkroniseras via Google Password Manager. Forskarna gav teknikerna det samlade namnet Pass-ta-key.
Alla tre attackerna kräver att skadlig kod redan körs på offrets Windows-dator. Vissa tekniker fungerar dock utan administratörsbehörigheter eller ytterligare användarinteraktion.
Skadlig kod kan imitera en betrodd Windows-enhet
Den första Pass-ta-key-tekniken låter skadlig kod imitera en Windows-enhet som Google redan betraktar som betrodd.
Den skadliga koden missbrukar Chromes TPM-stödda enhetsidentitetsnyckel för att begära ett giltigt autentiseringssvar från Googles molnautentiserare. Processen kan ske utan biometri, en PIN-kod, användargodkännande eller ens att datorn låses upp.
Google kan då returnera ett signerat passnyckeluttalande som angriparen kan använda för att komma åt det utvalda kontot.
Passnyckeluttalanden innehåller en flagga för användarverifiering som anger om användaren godkände inloggningen via en PIN-kod eller biometrisk kontroll. Webbplatser kan blockera den här attacken när de kräver användarverifiering och korrekt validerar den flaggan.
Silver Pass-ta-key lägger till en angriparkontrollerad nyckel
Den andra tekniken, kallad Silver Pass-ta-key, gör det möjligt för angripare att registrera sin egen verifieringsnyckel hos Googles molnautentiserare.
Skadlig kod tar först bort eller ogiltigförklarar Chromes befintliga passnyckeltillstånd, vilket tvingar webbläsaren att upprepa sin enhetsregistreringsprocess. Under registreringen skickar angriparen in en verifieringsnyckel som de kontrollerar.
Enligt Unit 42 verifierade Googles system inte om ersättningsnyckeln härstammade från betrodd maskinvara.
När Google väl accepterar den skadliga nyckeln kan angripare använda den som bevis på att offret godkände en autentiseringsförfrågan. Denna teknik kan kringgå tjänster som korrekt kräver PIN-kod eller biometrisk verifiering.
Angriparen kan också autentisera sig senare från en annan enhet. De behöver inte längre fortsatt åtkomst till den ursprungliga komprometterade datorn.
Golden Pass-ta-key avslöjar passnyckelns masterhemlighet
Den allvarligaste tekniken, Golden Pass-ta-key, riktar in sig på säkerhetsdomänshemligheten som används för att kryptera alla passnycklar som synkroniseras via Google Password Manager.
Google tillhandahåller tillfälligt denna masterhemlighet till Chrome under enhetsregistrering eller kontoåterställning. Unit 42 fann först att hemligheten lagrades i klartext i Chromes FIDO-loggar.
Google tog bort värdet från dessa loggar efter att forskarna avslöjade problemet.
Unit 42 säger dock att hemligheten fortfarande visas tillfälligt i Chromes processminne. Skadlig kod kan utlösa omregistrering av enhet och söka i webbläsarens minne efter krypteringsnyckeln.
Efter att ha extraherat hemligheten kan angripare dekryptera synkroniserade passnyckelposter och komma åt deras privata nycklar. De kan sedan överföra dessa nycklar till en annan enhet och imitera offret.
Den stulna hemligheten kan också dekryptera passnycklar som läggs till kontot senare. Forskarna rapporterade att Googles implementering för närvarande inte erbjuder något sätt att rotera eller återkalla säkerhetsdomänshemligheten.
Detta innebär att angripare kan behålla åtkomst till både befintliga och framtida synkroniserade passnycklar efter att ha stulit nyckeln.
Passnycklar är fortfarande beroende av enhetssäkerhet
Unit 42 rapporterade privat svagheterna i Google Password Manager till Google innan de publicerade sin forskning. Google hade inte offentligt bekräftat om de helt hade löst varje beskriven teknik.
Forskningen visar att passnycklar fortfarande kan bli sårbara när skadlig kod komprometterar den enhet som hanterar dem. Även om Microsoft har drivit på användare mot passnycklar, kan lösenordslös autentisering inte helt skydda konton när angripare kontrollerar webbläsaren eller operativsystemet.
Webbplatser bör kräva användarverifiering och validera den relaterade passnyckelflaggan. Autentiseringshanterare bör också bekräfta att nyligen registrerade enhetsnycklar härstammar från betrodd maskinvara.
Utvecklare bör stärka enhetsåterställning och omregistreringsprocesser samtidigt som de begränsar hur länge känsliga krypteringsnycklar är tillgängliga i webbläsarens minne.
Användare bör fortsätta att installera säkerhetsuppdateringar, undvika misstänkta nedladdningar och skydda sina datorer mot skadlig kod. Google har också introducerat kontoåterställning med Selfie Video med deepfake-skydd som en del av sina bredare kontosäkerhetsinsatser.
Enhetssäkerhet är fortfarande särskilt viktigt vid användning av offentliga nätverk. Microsoft avslöjade nyligen en global malwarekampanj mot hotell-Wi-Fi som riktade sig mot resenärer via komprometterade inloggningsportaler.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages