Исследователи из Unit 42, подразделения по разведке Palo Alto Networks, выявили три новых метода, которые могут позволить вредоносному ПО обойти защиту ключей доступа (passkeys), хранящихся в Менеджере паролей Google в Chrome для Windows.
Эти атаки, получившие названия Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key, не нарушают криптографию самой технологии, однако они используют уязвимости в способе управления аутентификацией и учетными данными пользователями браузером.
По мнению исследователей, все сценарии зависят от одного важного условия: компьютер жертвы должен быть уже заражен вредоносным ПО. Тем не менее, два из этих методов могут дать злоумышленникам постоянный доступ к учетным записям жертвы, даже после того, как она потеряет доступ к исходному устройству.
На момент начала августа исследование не выявило активных примеров эксплуатации или зарегистрированных уязвимостей в Базе данных уязвимостей Национального органа по кибербезопасности (NVD).
Первый метод, названный Pass-ta-key, позволяет вредоносному ПО использовать криптографическую идентификацию, защищенную TPM, для запроса действительной аутентификации без необходимости ввода PIN-кода, биометрии или любого взаимодействия с пользователем. Однако этот метод не активирует индикатор User Verified (UV), который уведомляет онлайн-сервис о личном подтверждении аутентификации пользователем. Эффективность этой атаки, по словам исследователей, зависит от реализации каждой конкретной платформы.
Во время тестирования GitHub корректно отклонил попытки аутентификации, требуя проверки этого индикатора. В то же время eBay принял эти доступы до того, как получил информацию от Unit 42 и исправил проблему.
Вторая техника, Silver Pass-ta-key, использует процесс регистрации устройств в Менеджере паролей Google. Согласно исследованию, вредоносное ПО принуждает Chrome к повторной регистрации компьютера и использует промежуточную стадию этого процесса для установки ключа верификации, контролируемого злоумышленником. Если онлайн-сервис примет этот новый ключ как действительный, атакующий сможет продолжать получать доступ к учетной записи жертвы с другого компьютера, даже если исходное устройство станет недоступным. Анализ открытого кода Chromium подтверждает существование этого временного состояния во время процесса регистрации, которое может быть использовано до завершения аппаратной проверки.
Техника, считающаяся наиболее опасной, получила название Golden Pass-ta-key. При ее использовании вредоносное ПО пытается извлечь из памяти Chrome так называемый Security Domain Secret (SDS) — 32-байтовый криптографический секрет, используемый для дешифрования всех синхронизированных ключей доступа в учетной записи Google. По данным Unit 42, получение этого секрета позволяет восстановить как существующие, так и будущие ключи доступа, созданные в той же учетной записи.
Исследователи объясняют, что Google ранее устранил утечку этого секрета во внутренних журналах, связанных с протоколом FIDO. Тем не менее, информация временно загружается в память браузера во время регистрации и восстановления устройств, что позволяет вредоносному ПО, уже запущенному на компьютере, захватить ее.
Другой аспект, поднятый в исследовании, заключается в том, что публичная документация Менеджера паролей Google допускает изменение PIN-кода или удаление всех сохраненных ключей доступа, но не содержит информации о механизме отзыва или замены Security Domain Secret в случае его компрометации.
По сообщению Unit 42, после ответственного раскрытия результатов были приняты некоторые меры. eBay начал корректно проверять индикатор User Verified, предотвращая первую атаку. Google удалил экспозицию Security Domain Secret из внутренних журналов Chrome.
Несмотря на это, до начала текущего месяца не было публичного подтверждения того, что все описанные исследователями методы были полностью смягчены, а также отсутствовала информация о конкретных затронутых версиях Chrome.
Несмотря на обнаруженные проблемы, Unit 42 утверждает, что ключи доступа остаются значительно более безопасными, чем традиционные пароли, против фишинговых атак и повторного использования учетных данных. Исследователи подчеркивают, что проблема кроется не в самой криптографии технологии, а в инфраструктуре, отвечающей за управление устройствами и синхронизацию учетных данных, когда компьютер уже скомпрометирован вредоносным ПО.
В качестве мер защиты команда рекомендует онлайн-сервисам обязательно требовать проверку индикатора User Verified, усиливать аппаратную проверку при регистрации устройств, укреплять механизмы восстановления учетных записей и уменьшать раскрытие конфиденциальной информации в памяти и внутренних журналах браузера.



