Skadlig programvara kan stjäla Google Passkeys med Pass-ta-key-attacker
Pass-ta-key-attacker kan låta skadlig kod missbruka Google Password Manager och kapa passkeys som lagras via Chrome i Windows. Attackerna knäcker inte krypteringen av passkeys, utan utnyttjar svagheter i enhetsregistrering, återställning, synkronisering och förtroendekontroller.
Palo Alto Networks Unit 42 upptäckte tre attacker som påverkar passkeys som synkroniserats via Google Password Manager. Forskarna samlade teknikerna under namnet Pass-ta-key.
Alla tre attackerna kräver att skadlig kod redan körs på offrets Windows-dator. Vissa tekniker fungerar dock utan administratörsbehörighet eller ytterligare användarinteraktion.
Skadlig kod kan utge sig för att vara en betrodd Windows-enhet
Den första Pass-ta-key-tekniken låter skadlig kod utge sig för att vara en Windows-enhet som Google redan betraktar som betrodd.
Den skadliga koden missbrukar Chromes TPM-stödda enhetsidentitetsnyckel för att begära ett giltigt autentiseringssvar från Googles molnautentiserare. Processen kan ske utan biometri, PIN-kod, användargodkännande eller ens upplåsning av datorn.
Google kan sedan returnera en signerad passkey-assertion som angriparen kan använda för att få åtkomst till det utsatta kontot.
Passkey-assertioner innehåller en användarverifieringsflagga som anger om användaren godkände inloggningen via en PIN-kod eller biometrisk kontroll. Webbplatser kan blockera denna attack när de kräver användarverifiering och korrekt validerar flaggan.
Silver Pass-ta-key lägger till en nyckel kontrollerad av angriparen
Den andra tekniken, kallad Silver Pass-ta-key, gör det möjligt för angripare att registrera sin egen verifieringsnyckel hos Googles molnautentiserare.
Skadlig kod tar först bort eller ogiltigförklarar Chromes befintliga passkey-tillstånd, vilket tvingar webbläsaren att upprepa sin enhetsregistreringsprocess. Under registreringen skickar angriparen en verifieringsnyckel som hen kontrollerar.
Enligt Unit 42 verifierade Googles system inte om ersättningsnyckeln kom från betrodd maskinvara.
När Google accepterat den skadliga nyckeln kan angripare använda den som bevis på att offret godkände en autentiseringsbegäran. Denna teknik kan kringgå tjänster som på rätt sätt kräver PIN- eller biometrisk verifiering.
Angriparen kan också autentisera senare från en annan enhet. De behöver inte längre fortsatt tillgång till den ursprungligen komprometterade datorn.
Golden Pass-ta-key avslöjar passkey-huvudhemligheten
Den allvarligaste tekniken, Golden Pass-ta-key, riktar in sig på säkerhetsdomänhemligheten som används för att kryptera alla passkeys som synkroniserats via Google Password Manager.
Google tillhandahåller tillfälligt denna huvudhemlighet till Chrome under enhetsregistrering eller kontots återställning. Unit 42 fann inledningsvis hemligheten lagrad i klartext i Chromes FIDO-loggar.
Google tog bort värdet från loggarna efter att forskarna rapporterat problemet.
Enligt Unit 42 visas hemligheten dock fortfarande tillfälligt i Chromes processminne. Skadlig kod kan utlösa enhetsomregistrering och söka i webbläsarens minne efter krypteringsnyckeln.
Efter att ha extraherat hemligheten kan angripare dekryptera synkroniserade passkey-poster och få tillgång till deras privata nycklar. De kan sedan överföra nycklarna till en annan enhet och utge sig för att vara offret.
Den stulna hemligheten kan också dekryptera passkeys som läggs till kontot senare. Forskarna rapporterade att Googles implementation för närvarande inte erbjuder något sätt att rotera eller återkalla säkerhetsdomänhemligheten.
Detta innebär att angripare kan behålla åtkomst till både befintliga och framtida synkroniserade passkeys efter att ha stulit nyckeln.
Passkeys är fortfarande beroende av enhetssäkerhet
Unit 42 rapporterade i förtroende svagheterna i Google Password Manager till Google innan man publicerade sin forskning. Google hade inte offentligt bekräftat om man helt hade löst alla beskrivna tekniker.
Forskningen visar att passkeys fortfarande kan bli sårbara när skadlig kod äventyrar den enhet som hanterar dem. Trots att Microsoft har drivit på för att användare ska använda passkeys kan lösenordslös autentisering inte fullt ut skydda konton när angripare kontrollerar webbläsaren eller operativsystemet.
Webbplatser bör kräva användarverifiering och validera den relaterade passkey-flaggan. Autentiseringshanterare bör också bekräfta att nyligen registrerade enhetsnycklar härstammar från betrodd maskinvara.
Utvecklare bör stärka processerna för enhetsåterställning och omregistrering samtidigt som de begränsar hur länge känsliga krypteringsnycklar finns tillgängliga i webbläsarens minne.
Användare bör fortsätta att installera säkerhetsuppdateringar, undvika misstänkta nedladdningar och skydda sina datorer mot skadlig kod. Google har också introducerat Selfie Video-kontoåterställning med deepfake-skydd som en del av sina bredare säkerhetsinsatser för konton.
Enhetssäkerhet är särskilt viktigt vid användning av offentliga nätverk. Microsoft avslöjade nyligen en global malwarekampanj mot hotell-Wi-Fi som riktade sig mot resenärer via komprometterade inloggningsportaler.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages