Skadlig programvara kan stjäla Google Passkeys med Pass-ta-key Attacks
Pass-ta-key-attacker kan låta malware missbruka Google Password Manager och kapa passkeys som lagras via Chrome på Windows. Attackerna knäcker inte passkey-krypteringen, men de utnyttjar svagheter i enhetsregistrering, återställning, synkronisering och förtroendekontroller.
Palo Alto Networks Unit 42 upptäckte tre attacker som påverkar passkeys som synkroniseras via Google Password Manager. Forskarna gav teknikerna det samlade namnet Pass-ta-key.
Alla tre attackerna kräver att malware redan körs på offrets Windows-dator. Vissa tekniker fungerar dock utan administratörsbehörighet eller ytterligare användarinteraktion.
Malware kan utge sig för att vara en betrodd Windows-enhet
Den första Pass-ta-key-tekniken låter malware utge sig för att vara en Windows-enhet som Google redan anser vara betrodd.
Malwaret missbrukar Chromes TPM-stödda enhetsidentitetsnyckel för att begära ett giltigt autentiseringssvar från Googles molnbaserade autentiseringstjänst. Processen kan ske utan biometri, PIN-kod, användargodkännande eller ens upplåsning av datorn.
Google kan då returnera en signerad passkey-assertion som angriparen kan använda för att få åtkomst till det utsatta kontot.
Passkey-assertioner innehåller en användarverifieringsflagga som anger om användaren godkände inloggningen via en PIN-kod eller biometrisk kontroll. Webbplatser kan blockera denna attack när de kräver användarverifiering och korrekt validerar den flaggan.
Silver Pass-ta-key lägger till en nyckel som kontrolleras av angriparen
Den andra tekniken, som kallas Silver Pass-ta-key, gör det möjligt för angripare att registrera sin egen verifieringsnyckel hos Googles molnbaserade autentiseringstjänst.
Malwaret tar först bort eller ogiltigförklarar Chromes befintliga passkey-tillstånd, vilket tvingar webbläsaren att upprepa sin enhetsregistreringsprocess. Under registreringen skickar angriparen in en verifieringsnyckel som de kontrollerar.
Enligt Unit 42 kontrollerade Googles system inte om ersättningsnyckeln kom från betrodd maskinvara.
När Google godtar den skadliga nyckeln kan angripare använda den som bevis för att offret godkände en autentiseringsbegäran. Denna teknik kan kringgå tjänster som korrekt kräver PIN- eller biometrisk verifiering.
Angriparen kan även autentisera senare från en annan enhet. De behöver inte längre fortsatt åtkomst till den ursprungligen komprometterade datorn.
Golden Pass-ta-key blottlägger passkey-masterhemligheten
Den allvarligaste tekniken, Golden Pass-ta-key, riktar in sig på säkerhetsdomänhemligheten som används för att kryptera alla passkeys som synkroniseras via Google Password Manager.
Google tillhandahåller tillfälligt denna masterhemlighet till Chrome under enhetsregistrering eller kontoåterställning. Unit 42 fann först att hemligheten lagrades i klartext i Chromes FIDO-loggar.
Google tog bort värdet från dessa loggar efter att forskarna avslöjade problemet.
Unit 42 säger dock att hemligheten fortfarande visas tillfälligt i Chromes processminne. Malware kan utlösa enhetsomregistrering och söka i webbläsarens minne efter krypteringsnyckeln.
Efter att ha extraherat hemligheten kan angripare dekryptera synkroniserade passkey-poster och få tillgång till deras privata nycklar. De kan sedan överföra dessa nycklar till en annan enhet och utge sig för att vara offret.
Den stulna hemligheten kan också dekryptera passkeys som läggs till kontot senare. Forskarna rapporterade att Googles implementation för närvarande inte erbjuder något sätt att rotera eller återkalla säkerhetsdomänhemligheten.
Detta innebär att angripare kan behålla åtkomst till både befintliga och framtida synkroniserade passkeys efter att ha stulit nyckeln.
Passkeys är fortfarande beroende av enhetssäkerhet
Unit 42 rapporterade privat svagheterna i Google Password Manager till Google innan de publicerade sin forskning. Google hade inte offentligt bekräftat om de helt hade åtgärdat varje beskriven teknik.
Forskningen visar att passkeys fortfarande kan bli sårbara när malware komprometterar den enhet som hanterar dem. Trots att Microsoft har drivit på användare mot passkeys kan lösenordsfri autentisering inte helt skydda konton när angripare kontrollerar webbläsaren eller operativsystemet.
Webbplatser bör kräva användarverifiering och validera den relaterade passkey-flaggan. Autentiseringshanterare bör också bekräfta att nyligen registrerade enhetsnycklar kommer från betrodd maskinvara.
Utvecklare bör stärka processer för enhetsåterställning och omregistrering samtidigt som de begränsar hur länge känsliga krypteringsnycklar är tillgängliga i webbläsarens minne.
Användare bör fortsätta att installera säkerhetsuppdateringar, undvika misstänkta nedladdningar och skydda sina datorer mot malware. Google har också introducerat Selfie Video-kontoåterställning med deepfake-skydd som en del av sina bredare kontosäkerhetsinsatser.
Enhetssäkerhet är särskilt viktigt vid användning av offentliga nätverk. Microsoft upptäckte nyligen en global malwarekampanj mot hotell-Wi-Fi som riktade sig mot resenärer via komprometterade captive-portaler.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages