Исследователи Unit 42 описали три атаки на Google Password Manager в Chrome для Windows: Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key. Они не ломают криптографию passkey, но злоупотребляют доверием к уже скомпрометированному устройству.
Все сценарии требуют, чтобы вредоносное ПО уже выполнялось на компьютере с Windows и TPM. Базовый Pass-ta-key использует защищённый TPM ключ идентификации Chrome, чтобы запросить у облачного аутентификатора Google действительное подтверждение входа без прав администратора, биометрии и участия пользователя.
Атака не проходит, если сервис корректно проверяет флаг User Verified. GitHub такую попытку отклонил, а eBay первоначально принял подтверждение без фактической проверки пользователя; после уведомления компания исправила проблему.
Silver Pass-ta-key принудительно перерегистрирует устройство и добавляет контролируемый атакующим ключ проверки пользователя. После этого вход можно выполнять с другой системы. Golden Pass-ta-key извлекает security domain secret — главный ключ шифрования всех синхронизированных passkey. Google убрала его из журналов FIDO, но во время регистрации или восстановления секрет по-прежнему временно находится в памяти процесса Chrome.
Получив главный ключ, атакующий может расшифровать приватные ключи существующих и будущих синхронизированных passkey. Unit 42 рекомендует сервисам обязательно проверять User Verified, менеджерам учётных данных — подтверждать происхождение новых ключей устройства, усиливать восстановление и не допускать появления master key в доступной памяти.
Три атаки Pass-ta-key позволяют похищать синхронизированные ключи доступа Google
Источник: BleepingComputer