Passkeys у Google Password Manager: знайдено три методи крадіжки ключів доступу

·422 слівредакція
Passkeys у Google Password Manager: знайдено три методи крадіжки ключів доступу

Дослідники Unit 42 виявили три способи викрадення passkeys з Google Password Manager у Chrome на Windows. Атаки вимагають попереднього зараження пристрою шкідливим ПЗ.

Дослідницька група Unit 42, що входить до складу Palo Alto Networks, опублікувала звіт про кілька способів обходу біометричного захисту passkeys у Google Password Manager, який працює в браузері Chrome на операційній системі Windows. Методи, об'єднані під назвою Pass-ta-key, демонструють, що навіть сучасні ключі доступу не є абсолютним захистом.

Умова для всіх атак — пристрій має бути вже заражений шкідливим програмним забезпеченням. На чистому комп'ютері ці методи не працюють, але якщо вірус уже в системі, то passkeys, створені на здоровому пристрої, стають вразливими на етапі автентифікації.

Перший метод названо базовим: шкідливе ПЗ перехоплює обліковий запис, експортує ідентифікаційний ключ на диск, замість того щоб зберігати його в апаратному модулі TPM, і самостійно входить у Google Password Manager без участі користувача. За даними дослідників, цей сценарій спрацював лише на сервісі eBay, який не перевіряв факт підтвердження користувача.

Другий метод полягає в тому, що заражена Windows-машина утримується в стані, коли перевірка користувача формально не завершена. У цьому вікні шкідливе ПЗ реєструє власні passkeys, і кожен новий ключ, створений менеджером паролів, автоматично стає доступним зловмиснику.

Третій метод дослідники вважають найнебезпечнішим. Він націлений на процес SDS — шифрування, яке Google Password Manager використовує для синхронізації passkeys. SDS витікав у логи Chrome, і навіть після того, як Google усунув це витікання, дані залишилися в пам'яті процесу браузера. Шкідливе ПЗ аналізує пам'ять Chrome і збирає всю базу синхронізованих ключів. Поки SDS не буде перегенеровано, усі майбутні passkeys акаунта розшифровуються атакуючим наперед.

Unit 42 повідомила Google про знахідки та застерегла, що подібна схема з хмарною синхронізацією працює й в інших менеджерів passkeys, тож проблема не обмежується лише Chrome. Ключі доступу все ще є безпечнішими за звичайні паролі, але якщо на комп'ютері вже присутній вірус, жоден passkey не врятує.

Для українських користувачів і бізнесу висновок простий: passkeys кращі за паролі, але вони не допоможуть, якщо на комп'ютері відсутній антивірусний контроль і користувачі можуть встановлювати в Chrome будь-які розширення. У такому разі вірус усе одно дістанеться до акаунтів, попри наявність ключів доступу.

Читайте також