Skadlig kod kan stjäla Googles passkeys med Pass-ta-key-attacker
Pass-ta-key-attacker kan låta skadlig kod missbruka Google Password Manager och kapa passkeys som lagras via Chrome på Windows. Attackerna knäcker inte passkey-kryptering, men de utnyttjar svagheter i enhetsregistrering, återställning, synkronisering och förtroendekontroller.
Palo Alto Networks Unit 42 upptäckte tre attacker som påverkar passkeys som synkroniseras via Google Password Manager. Forskarna gav teknikerna det samlade namnet Pass-ta-key.
Alla tre attackerna kräver att skadlig kod redan körs på offrets Windows-dator. Vissa tekniker fungerar dock utan administratörsbehörighet eller ytterligare användarinteraktion.
Skadlig kod kan utge sig för att vara en betrodd Windows-enhet
Den första Pass-ta-key-tekniken låter skadlig kod utge sig för att vara en Windows-enhet som Google redan betraktar som betrodd.
Den skadliga koden utnyttjar Chromes TPM-stödda enhetsidentitetsnyckel för att begära ett giltigt autentiseringssvar från Googles molnautentisering. Processen kan ske utan biometri, PIN-kod, användargodkännande eller ens upplåsning av datorn.
Google kan sedan returnera en signerad passkey-utsaga som angriparen kan använda för att få åtkomst till det utsatta kontot.
Passkey-utsagor innehåller en användarverifieringsflagga som anger om användaren godkände inloggningen genom PIN-kod eller biometrisk kontroll. Webbplatser kan blockera denna attack om de kräver användarverifiering och korrekt validerar flaggan.
Silver Pass-ta-key lägger till en nyckel som styrs av angriparen
Den andra tekniken, kallad Silver Pass-ta-key, gör det möjligt för angripare att registrera sin egen verifieringsnyckel hos Googles molnautentisering.
Den skadliga koden tar först bort eller ogiltigförklarar Chromes befintliga passkey-tillstånd, vilket tvingar webbläsaren att upprepa sin enhetsregistreringsprocess. Under registreringen skickar angriparen in en verifieringsnyckel som de kontrollerar.
Enligt Unit 42 kontrollerade Googles system inte om ersättningsnyckeln kom från betrodd maskinvara.
När Google accepterar den skadliga nyckeln kan angripare använda den som bevis på att offret godkände en autentiseringsbegäran. Tekniken kan kringgå tjänster som korrekt kräver PIN- eller biometrisk verifiering.
Angriparen kan också autentisera senare från en annan enhet. De behöver inte längre fortsatt åtkomst till den ursprungligen komprometterade datorn.
Golden Pass-ta-key blottlägger passkey-huvudhemligheten
Den allvarligaste tekniken, Golden Pass-ta-key, riktar in sig på säkerhetsdomänhemligheten som används för att kryptera alla passkeys som synkroniseras via Google Password Manager.
Google tillhandahåller tillfälligt denna huvudhemlighet till Chrome under enhetsregistrering eller kontoåterställning. Unit 42 fann ursprungligen hemligheten lagrad i klartext i Chromes FIDO-loggar.
Google tog bort värdet från dessa loggar efter att forskarna rapporterade problemet.
Unit 42 uppger dock att hemligheten fortfarande visas tillfälligt i Chromes processminne. Skadlig kod kan utlösa omregistrering av enhet och söka igenom webbläsarens minne efter krypteringsnyckeln.
Efter att ha extraherat hemligheten kan angripare dekryptera synkroniserade passkey-poster och få åtkomst till deras privata nycklar. De kan sedan överföra dessa nycklar till en annan enhet och utge sig för att vara offret.
Den stulna hemligheten kan också dekryptera passkeys som läggs till kontot senare. Forskarna rapporterade att Googles implementation för närvarande inte erbjuder något sätt att rotera eller återkalla säkerhetsdomänhemligheten.
Det innebär att angripare kan behålla åtkomst till både befintliga och framtida synkroniserade passkeys efter att ha stulit nyckeln.
Passkeys är fortfarande beroende av enhetssäkerhet
Unit 42 rapporterade privat svagheterna i Google Password Manager till Google innan de publicerade sin forskning. Google har inte offentligt bekräftat om man har löst alla beskrivna tekniker fullt ut.
Forskningen visar att passkeys fortfarande kan bli sårbara när skadlig kod komprometterar den enhet som hanterar dem. Även om Microsoft har drivit på för att användare ska gå över till passkeys, kan lösenordslös autentisering inte helt skydda konton när angripare kontrollerar webbläsaren eller operativsystemet.
Webbplatser bör kräva användarverifiering och validera den relaterade passkey-flaggan. Autentiseringshanterare bör också bekräfta att nyligen registrerade enhetsnycklar kommer från betrodd maskinvara.
Utvecklare bör stärka enhetsåterställning och omregistreringsprocesser samtidigt som de begränsar hur länge känsliga krypteringsnycklar finns tillgängliga i webbläsarens minne.
Användare bör fortsätta installera säkerhetsuppdateringar, undvika misstänkta nedladdningar och skydda sina datorer mot skadlig kod. Google har också introducerat kontoåterställning med Selfie Video med deepfake-skydd som en del av sina bredare kontosäkerhetssatsningar.
Enhetssäkerhet är särskilt viktigt vid användning av offentliga nätverk. Microsoft avslöjade nyligen en global kampanj med skadlig kod mot hotellets Wi-Fi som riktade sig mot resenärer via komprometterade inloggningsportaler.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages