Технологии / Кибербезопасность / На русском

Три атаки Pass-ta-key позволяют похищать синхронизированные ключи доступа Google

Исследователи Unit 42 описали три атаки на Google Password Manager в Chrome для Windows: Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key. Они не ломают криптографию passkey, но злоупотребляют доверием к уже скомпрометированному устройству.

Все сценарии требуют, чтобы вредоносное ПО уже выполнялось на компьютере с Windows и TPM. Базовый Pass-ta-key использует защищённый TPM ключ идентификации Chrome, чтобы запросить у облачного аутентификатора Google действительное подтверждение входа без прав администратора, биометрии и участия пользователя.

Атака не проходит, если сервис корректно проверяет флаг User Verified. GitHub такую попытку отклонил, а eBay первоначально принял подтверждение без фактической проверки пользователя; после уведомления компания исправила проблему.

Silver Pass-ta-key принудительно перерегистрирует устройство и добавляет контролируемый атакующим ключ проверки пользователя. После этого вход можно выполнять с другой системы. Golden Pass-ta-key извлекает security domain secret — главный ключ шифрования всех синхронизированных passkey. Google убрала его из журналов FIDO, но во время регистрации или восстановления секрет по-прежнему временно находится в памяти процесса Chrome.

Получив главный ключ, атакующий может расшифровать приватные ключи существующих и будущих синхронизированных passkey. Unit 42 рекомендует сервисам обязательно проверять User Verified, менеджерам учётных данных — подтверждать происхождение новых ключей устройства, усиливать восстановление и не допускать появления master key в доступной памяти.
Источник: BleepingComputer