Google passkey под угрозой: атака Pass-ta-key

Pass-ta-key: три атаки крадут passkey из Google Password Manager

Специалисты Unit 42 (Palo Alto Networks) опубликовали отчёт о трёх атаках, позволяющих вредоносному ПО на скомпрометированных Windows-устройствах злоупотреблять синхронизированными passkey из Google Password Manager. Векторы получили собирательное название Pass-ta-key.

Passkey — беспарольная аутентификация на основе криптографических ключей. Считается более стойкой к фишингу, чем пароли, поскольку ключи нельзя подобрать, повторно использовать или случайно передать. Google подчёркивает: в отличие от паролей, passkey невозможно потерять по неосторожности.

Как работают атаки Pass-ta-key

Все три сценария предполагают, что троян уже активен в системе. Криптографию passkey они не взламывают. Вместо этого эксплуатируются недостатки в обработке доверия к устройству, регистрации, восстановлении и синхронизации учётных данных в Chrome и облачном аутентификаторе Google.

  • Pass-ta-key — вредонос без прав администратора имитирует доверенный компьютер, используя TPM-ключ идентификации Chrome. Получает подписанный ответ аутентификации (assertion) и входит в аккаунт. Атака проваливается, если сервис корректно проверяет флаг User Verified. Сработала против eBay, но не против GitHub.
  • Silver Pass-ta-key — злоумышленник принудительно перерегистрирует устройство и подсовывает собственный ключ верификации. Облачный аутентификатор не проверяет происхождение нового ключа, поэтому принимает подпись атакующего как доказательство ввода PIN или биометрии. Позволяет обходить строгие проверки и авторизоваться удалённо.
  • Golden Pass-ta-key — самый тяжёлый случай: извлечение мастер-ключа security domain secret, которым шифруются все синхронизированные passkey. Секрет временно попадает в память Chrome при регистрации или восстановлении доступа. Исследователи обнаружили его в логах FIDO; Google убрал ключ из логов, но он всё ещё доступен в памяти процесса. Троян может вытащить SDS, расшифровать приватные ключи жертвы и перенести их на другую машину. Сменить скомпрометированный мастер-ключ невозможно.

Масштаб угрозы и реакция вендоров

Unit 42 подчёркивает: passkey остаются значительно безопаснее традиционных паролей, но наличие малвари на конечной точке сводит на нет это преимущество. Злоумышленнику достаточно одной успешной компрометации, чтобы получить постоянный доступ к учётной записи Google Password Manager и всем будущим passkey.

«Хотя Google удалил этот секрет из вывода журналов Chrome после нашего отчёта, SDS по-прежнему отправляется клиенту и остаётся доступным в памяти процесса Chrome. Если злоумышленник заставит жертву перерегистрироваться в облачном аутентификаторе и будет знать шаблон для поиска, он сможет извлечь SDS непосредственно из памяти», — говорится в отчёте Unit 42.

Исследователи уведомили Google и затронутые сервисы, включая eBay, до публикации. eBay уже исправил проблему с проверкой флага User Verified. Комментарий Google на момент выхода материала BleepingComputer получен не был.

Рекомендации и защита

Unit 42 советует владельцам веб-сервисов требовать и правильно проверять пользовательскую верификацию. Разработчикам диспетчеров учётных данных — валидировать вновь регистрируемые ключи устройств, усилить процессы восстановления и исключить появление мастер-ключа в памяти браузера. Пользователям по-прежнему критически важно не допускать запуска вредоносного кода на своих устройствах.

Читайте также: Что такое компьютерный вирус и как он заражает систему

Источник: BleepingComputer

Похожие записи