Passkeys у Google Password Manager: знайдено три методи крадіжки ключів доступу
Дослідники Unit 42 виявили три способи викрадення passkeys з Google Password Manager у Chrome на Windows. Атаки вимагають попереднього зараження пристрою шкідливим ПЗ.
Дослідницька група Unit 42, що входить до складу Palo Alto Networks, опублікувала звіт про кілька способів обходу біометричного захисту passkeys у Google Password Manager, який працює в браузері Chrome на операційній системі Windows. Методи, об'єднані під назвою Pass-ta-key, демонструють, що навіть сучасні ключі доступу не є абсолютним захистом.
Умова для всіх атак — пристрій має бути вже заражений шкідливим програмним забезпеченням. На чистому комп'ютері ці методи не працюють, але якщо вірус уже в системі, то passkeys, створені на здоровому пристрої, стають вразливими на етапі автентифікації.
Перший метод названо базовим: шкідливе ПЗ перехоплює обліковий запис, експортує ідентифікаційний ключ на диск, замість того щоб зберігати його в апаратному модулі TPM, і самостійно входить у Google Password Manager без участі користувача. За даними дослідників, цей сценарій спрацював лише на сервісі eBay, який не перевіряв факт підтвердження користувача.
Другий метод полягає в тому, що заражена Windows-машина утримується в стані, коли перевірка користувача формально не завершена. У цьому вікні шкідливе ПЗ реєструє власні passkeys, і кожен новий ключ, створений менеджером паролів, автоматично стає доступним зловмиснику.
Третій метод дослідники вважають найнебезпечнішим. Він націлений на процес SDS — шифрування, яке Google Password Manager використовує для синхронізації passkeys. SDS витікав у логи Chrome, і навіть після того, як Google усунув це витікання, дані залишилися в пам'яті процесу браузера. Шкідливе ПЗ аналізує пам'ять Chrome і збирає всю базу синхронізованих ключів. Поки SDS не буде перегенеровано, усі майбутні passkeys акаунта розшифровуються атакуючим наперед.
Unit 42 повідомила Google про знахідки та застерегла, що подібна схема з хмарною синхронізацією працює й в інших менеджерів passkeys, тож проблема не обмежується лише Chrome. Ключі доступу все ще є безпечнішими за звичайні паролі, але якщо на комп'ютері вже присутній вірус, жоден passkey не врятує.
Для українських користувачів і бізнесу висновок простий: passkeys кращі за паролі, але вони не допоможуть, якщо на комп'ютері відсутній антивірусний контроль і користувачі можуть встановлювати в Chrome будь-які розширення. У такому разі вірус усе одно дістанеться до акаунтів, попри наявність ключів доступу.
Читайте також
Ще в розділі «Софт»
- Google переводить Chrome на двотижневий цикл оновлень
- Apple тимчасово прибрала Telegram з App Store через порушення правил
- Смарт-телевізори LG: розслідування виявило прихований запис звуку
- watchOS 27 прибере Walkie-Talkie та змінить керування Apple Watch
- Старий смартфон як камера спостереження: 5 хвилин налаштування





