Ключи доступа в Google Password Manager научились красть через вирусы на Windows

Кодик кратко объясняет суть статьи
Исследователи выявили уязвимости в Google Password Manager на Windows-устройствах, позволяющие вредоносному ПО обходить защиту ключей доступа (passkeys) через атаки под названием Pass-ta-key. Эти атаки возможны только при уже заражённом устройстве и не угрожают чистым системам. В рамках атаки злоумышленник может: — Экспортировать защищённый ключ идентификации на диск, обходя TPM-модуль, и авторизоваться без ведома пользователя (успешно протестировано на eBay из-за отсутствия проверки верификации). — Использовать метод Silver Pass-ta-key, имитируя успешную биометрическую аутентификацию, путём перевода системы в незавершённое состояние регистрации и регистрации своих ключей. — Применить наиболее опасный метод Golden Pass-ta-key, при котором вредоносная программа извлекает из памяти Chrome секрет, используемый для шифрования синхронизированных ключей. Это позволяет расшифровывать как существующие, так и будущие ключи до смены секрета. Google устранила утечку секрета в логи, но данные остаются в памяти процесса Chrome. Исследователи сообщили о проблеме компании и отметили, что аналогичные риски могут существовать у других поставщиков с облачной синхронизацией. При этом сами ключи доступа по-прежнему безопаснее традиционных паролей — они защищают от фишинга и подбора. Обнаруженные уязвимости связаны с компрометацией устройства и процессами авторизации в Chrome, а не с самой технологией passkeys.
Читайте в Telegram
|
Исследователи обнаружили несколько способов обойти сохранённых в Google Password Manager защиту ключей доступа, которые используются как более безопасная альтернатива обычным паролям.
Атаки под общим названием Pass-ta-key позволяют вредоносной программе перехватывать авторизацию и в отдельных случаях получать доступ ко всем синхронизированным ключам пользователя, пишет 9to5Google.
Проблема затрагивает Google Password Manager в браузере Chrome на компьютерах с Windows. Однако для проведения атаки устройство должно быть заранее заражено вредоносным ПО.
Чистому компьютеру использование ключей доступа по-прежнему не угрожает.
- В первом варианте атаки вредоносная программа получает доступ к защищённому ключу идентификации. Вместо хранения внутри модуля TPM он экспортируется на диск, после чего вирус может авторизоваться в Google Password Manager без согласия пользователя.
- Эффективность этого метода зависит от конкретного сайта. Во время проверки исследователи смогли применить его для входа в учётную запись eBay, поскольку сервис не проверял флаг, подтверждающий прохождение пользователем процедуры верификации.
- Второй метод получил название Silver Pass-ta-key. Он позволяет убедить Google Password Manager, что владелец устройства подтвердил свою личность с помощью биометрии.
- Заражённый компьютер переводится в незавершённое состояние регистрации, в котором проверка пользователя формально ещё не окончена. В этот момент вредоносная программа может зарегистрировать собственные ключи, которые в дальнейшем будут считаться одобренными.
Наиболее опасный вариант атаки исследователи назвали Golden Pass-ta-key. В этом случае вредоносная программа извлекает из памяти Chrome секрет, используемый для шифрования синхронизированных ключей доступа.
Ранее эти данные также могли попадать в журналы браузера. Google убрала их из логов, однако секрет по-прежнему некоторое время хранится в памяти процесса Chrome. Вирус может создать дамп памяти и получить базу синхронизированных ключей пользователя.
Украденный секрет позволяет расшифровывать не только существующие, но и новые ключи доступа, которые в дальнейшем будут созданы через Google Password Manager. Они останутся под угрозой до тех пор, пока сервис не сформирует новый секрет шифрования.
Исследователи сообщили Google об обнаруженных способах атаки. Они также отметили, что аналогичную облачную модель хранения и синхронизации используют другие поставщики ключей доступа.
При этом сами passkeys не стали менее безопасными. Они по-прежнему устраняют ряд уязвимостей обычных паролей, включая возможность подбора или кражи через фишинговые сайты. Обнаруженные методы работают на уровне уже заражённого устройства и процессов авторизации в Chrome.






