Sisf

Пароли-пассkeys обещали безопасное будущее, но хакеры взламывают те, что синхронизированы с Google

Пароли-пассkeys обещали безопасное будущее, но хакеры взламывают те, что синхронизированы с Google

Passkeys have been pushed as the safer successor to passwords. Их позиционировали как более безопасную замену паролям, обещая защиту от фишинга, повторного использования учётных данных и утечек. Google даже утверждает, что их нельзя скопировать или по ошибке передать кому-то ещё. Но на практике всё может быть не так надёжно, как компании хотелось бы.

Исследователи по безопасности (Via BleepingComputer) описали три способа, которыми вредоносное ПО способно обойти эти обещания для passkeys, синхронизируемых через Google Password Manager. Набор методов под названием Pass-ta-key нацелен на Google Password Manager внутри Chrome on Windows на компьютерах, оснащённых Trusted Platform Module. Во всех сценариях требуется, чтобы малварь уже работала на устройстве жертвы.

Криптографию, лежащую в основе cryptography passkeys, исследователи не взломали. Вместо этого они использовали слабые места в доверии к устройству, восстановлении аккаунта, онбординге и в том, как сервисы проверяют, что пользователь действительно разблокировал устройство.

Пасключі Windows Google вхід безпарольний
I can log into my Google account on Windows by using a passkey. Digital Trends

Как вредоносное ПО выдаёт ПК за доверенное устройство

Первый приём Pass-ta-key позволяет малвари задействовать TPM-подкреплённую идентичность устройства Chrome, чтобы запросить у облачного аутентификатора Google корректный ответ passkey. Для этого не нужны ни права администратора, ни биометрия, ни PIN-код, ни разблокировка устройства, ни какое-либо действие со стороны пользователя. Для сервиса Google запрос выглядит как исходящий от доверенного компьютера, и он возвращает ответ аутентификации, достаточный для входа.

Сайты должны проверять специальный флаг, подтверждающий, что пользователь прошёл верификацию. Однако Unit 42 выяснила, что GitHub корректно отклонил атаку, тогда как eBay её принял, хотя, по идее, должен был требовать подтверждения. После сообщения исследователей eBay закрыл эту уязвимость.

Более сложный вариант — Silver Pass-ta-key — способен заставить Chrome зарегистрировать ключ проверки, контролируемый атакующим. Затем такой ключ воспринимается как доказательство того, что жертва ввела PIN или использовала биометрию, и это позволяет получить доступ к аккаунту с другого компьютера, когда исходное устройство уже не в сети.

Екран входу Google passkeys підказка
Digital Trends

Самый опасный сценарий: компрометация самих ключей

Техника Golden Pass-ta-key нацелена на главный секрет, который используется для шифрования всех passkeys, синхронизируемых через Google-аккаунт. Изначально исследователи обнаружили, что Chrome показывал этот секрет в открытом виде во внутренних FIDO-логах. После раскрытия проблемы Google убрала его из логов. Тем не менее Unit 42 утверждает, что во время регистрации устройства или восстановления этот ключ всё ещё на короткое время появляется в памяти процесса Chrome. Вредоносное ПО может извлечь его и расшифровать синхронизированные passkeys пользователя.

Сообщается, что украденный мастер-ключ способен раскрыть как текущие, так и будущие passkeys. Unit 42 также отмечает, что в нынешней реализации Google нет способа ротации или отзыва этого секрета после компрометации. При этом passkeys по-прежнему заметно лучше защищают от фишинга и утечек паролей; документация Google корректно описывает эти плюсы. Данное исследование показывает, что при заражении устройства малварь может атаковать не сам passkey, а инфраструктуру и процессы вокруг него.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *