Google Password Manager можно взломать: атака Pass-ta-key обходит защиту ключей доступа

Google Password Manager можна зламати: атака Pass-ta-key обходить захист ключів доступу

Ключи доступа (passkeys) становятся всё более популярной и безопасной альтернативой традиционным паролям, однако начинают проявляться и некоторые слабые места после того, как одна группа исследователей успешно обошла ключи доступа Google на базе Chrome с помощью метода атаки, который они назвали «Pass-ta-key».


Прошло некоторое время, но ключи доступа стали привычным явлением для приложений и веб-сайтов. Их концепция проста и эффективна — отказаться от строки для ввода пароля и использовать цифровую подпись с биометрической защитой, которую могут использовать для входа только ваши аутентифицированные устройства.

В Google Password Manager обнаружены уязвимости

Несмотря на подтвержденную безопасность, группа исследователей Unit 42 обнаружила, что у Google Password Manager есть несколько скрытых недостатков, которые можно использовать для обхода всех механизмов защиты, которые делают ключи доступа безопасны. Работая непосредственно на конечном устройстве, злоумышленники могут заставить определенные веб-сайты считать, что ключ доступа Chrome является подлинным, хотя на самом деле он уже был перехвачен.

Google Password Manager можна зламати: атака Pass-ta-key обходить захист ключів доступу
Изображение: (to5Google

Впрочем, есть одно важное предостережение — компьютер под управлением Windows уже должен быть заражён вредоносным программным обеспечением. Чистый ПК не подвержен риску при использовании ключей доступа, однако исследователи установили, что вредоносное ПО способно атаковать их на этапе аутентификации, даже если сами ключи были созданы на абсолютно безопасном устройстве.

Классификация возможных атак

Было описано несколько методов атаки, которые объединили под названием «Pass-ta-key».


  • Первый метод предполагает взлом защищенной учетной записи с помощью вредоносного ПО на устройстве. Ключ идентификации экспортируется на диск вместо модуля TPM, который обычно отвечает за его защиту. После этого вредоносное ПО проходит аутентификацию через Google Password Manager без согласия пользователя.
  • Метод атаки «silver» («серебряный») идет ещё дальше и заставляет менеджер паролей считать, что пользователь уже разблокировал устройство с помощью биометрии. Заражённый компьютер под управлением Windows остаётся в состоянии ожидания, когда процесс проверки пользователя ещё не помечен как завершённый. В этот момент вредоносное ПО может начать регистрировать собственные ключи, и все будущие ключи будут автоматически утверждаться.
  • Метод «golden» («золотой») оказался самым эффективным, поскольку позволяет получить наибольший объем информации. Процесс шифрования, известный как SDS, попадает в систему журналов Google Chrome. Даже после того, как Google удалила эти данные, информация продолжает оставаться в оперативной памяти процесса Chrome. Вредоносное ПО может получить её путём дампа памяти Chrome и собрать базу данных синхронизированных ключей доступа пользователя.
  • Последний метод атаки от Unit 42 вызывает наибольшую тревогу, поскольку означает, что любые будущие ключи доступа, созданные через Google Password Manager, могут быть легко расшифрованы злоумышленником. Украденный SDS фактически становится шаблоном и средством обхода защиты для всех будущих ключей доступа. Пока не будет создан новый SDS, ключи доступа этой учетной записи будут оставаться под угрозой.

Google уже в курсе: не всё так плохо

В отчете отмечается, что первый метод Pass-ta-key работал только с eBay, поскольку сервис не проверял флажок, подтверждающий, действительно ли был выполнен процесс проверки пользователя (UV). Другие сервисы не называются, однако исследовательская группа утверждает, которая уже сообщила им об обнаруженных проблемах. Другие методы атак полностью обходят проверку пользователя. Исследователи сообщили Google об обнаруженных уязвимостях и отметили, что другие поставщики ключей доступа также используют аналогичную модель облачного аутентификатора.

Впрочем, выявленные проблемы не означают, что ключи доступа стали менее безопасными. Они, как и раньше, устраняют целый класс уязвимостей, присущих традиционным паролям. В то же время процесс первоначальной настройки и слабые места, связанные с памятью процесса Google Chrome на конечном устройстве, остаются потенциально уязвимыми при условии, что на компьютере уже присутствует вредоносное программное обеспечение.

Спецпроекты

Источник: 9to5Google

Источник материала
loader
loader