Palo Alto Networks ning Unit 42 boʻlinmasidagi tadqiqotchilar Windows uchun Chrome ichidagi Google Parol menejerida saqlanadigan kirish kalitlari (passkeys) himoyasini chetlab oʻtishga imkon berishi mumkin boʻlgan uchta yangi usulni aniqladilar.
Pass-ta-key, Silver Pass-ta-key va Golden Pass-ta-key deb nomlangan bu hujumlar texnologiyaning kriptografiyasini buzmaydi, ammo ular brauzer orqali foydalanuvchi autentifikatsiyasi va maʼlumotlarni boshqarish usullaridagi zaifliklardan foydalanadi.
Tadqiqotchilarning fikricha, barcha ssenariylar bitta muhim shartga bogʻliq: qurbon kompyuteri allaqachon zararli dastur bilan zararlangan boʻlishi kerak. Shunga qaramay, bu usullardan ikkitasi hujumchilarning qurbonning hisoblariga asl qurilmaga kirish yoʻqolganidan keyin ham doimiy kirish olishiga imkon berishi mumkin.
Avgust boshida tadqiqot Davlat kibersavdo xavfsizligi organi (NVD) ning Zaifliklar maʼlumotlar bazasida faol ekspluatatsiya misollari yoki roʻyxatdan oʻtirilgan zaifliklar topmadi.
Pass-ta-key deb nomlangan birinchi usul zararli dasturga TPM tomonidan himoyalangan kriptografik identifikatsiyadan PIN-kod, biometriya yoki foydalanuvchi bilan har qanday oʻzaro aloqa talab qilmasdan toʻgʻri autentifikatsiya soʻrash imkonini beradi. Biroq, bu usul foydalanuvchi tomonidan autentifikatsiyaning shaxsan tasdiqlanishini onlayn xizmatga xabar beradigan User Verified (UV) koʻrsatkichini faollashtirmaydi. Tadqiqotchilarga koʻra, bu hujumning samaradorligi har bir aniq platformaning amalga oshirishiga bogʻliq.
Test paytida GitHub autentifikatsiya urinishlarini toʻgʻri rad etdi va ushbu koʻrsatkichni tekshirishni talab qildi. Shu bilan birga, eBay Unit 42 dan maʼlumot olmasdan bu kirishlarni qabul qildi va muammoni tuzatdi.
Ikkinchi texnika, Silver Pass-ta-key, Google Parol menejerida qurilmalarni roʻyxatdan oʻtkazish jarayonidan foydalanadi. Tadqiqotga koʻra, zararli dastur Chromeʼni kompyuterni qayta roʻyxatdan oʻtkazishga majburlaydi va bu jarayonning oʻrtacha bosqichidan hujumchi nazorat qiladigan tasdiqlash kalitini oʻrnatish uchun foydalanadi. Agar onlayn xizmat bu yangi kalitni toʻgʻri deb qabul qilsa, hujumchi asl qurilma mavjud boʻlmasa ham, boshqa kompyuterdan qurbonning hisobiga kirishni davom ettira oladi. Chromiumning ochiq kodini tahlil qilish apparat tekshiruvi yakunlanmasdan foydalanishi mumkin boʻlgan bu vaqtinchalik holat mavjudligini tasdiqlaydi.
Eng xavfli deb hisoblangan texnika Golden Pass-ta-key nomi bilan ataldi. U ishlatilganda, zararli dastur Chrome xotirasidan Security Domain Secret (SDS) — Google hisobidagi barcha sinxronlashtirilgan kirish kalitlarini dekodlash uchun ishlatiladigan 32 baytli kriptografik maxfiy maʼlumotni chiqarib olishga harakat qiladi. Unit 42 maʼlumotlariga koʻra, bu maxfiyni olish mavjud va kelajakdagi shu hisobda yaratilgan kirish kalitlarini tiklash imkonini beradi.
Tadqiqotchilar Google avval FIDO protokoli bilan bogʻliq ichki jurnalldagi ushbu maxfiy maʼlumot sizib chiqishini bartaraf etganini tushuntiradilar. Biroq, qurilmalar roʻyxatdan oʻtkazilayotganda va tiklanayotganda maʼlumot vaqtincha brauzer xotirasiga yuklanadi, bu esa kompyuterda allaqachon ishga tushgan zararli dastur uni ushlab olishiga imkon beradi.
Tadqiqotda koʻtarilgan yana bir jihat shundaki, Google Parol menejerining jamoat hujjatlari PIN-kodni oʻzgartirish yoki saqlangan barcha kirish kalitlarini oʻchirishga ruxsat beradi, ammo uning buzilgan holatda Security Domain Secret ni bekor qilish yoki almashtirish mexanizmi haqida maʼlumot bermaydi.
Unit 42 xabariga koʻra, natijalarni masʼuliyat bilan oshkor etishdan soʻng baʼzi choralar koʻrilgan. eBay birinchi hujumni oldini olib, User Verified koʻrsatkichini toʻgʻri tekshirishni boshladi. Google Chrome ichki jurnallaridan Security Domain Secret ekspozitsiyasini olib tashladi.
Biroq, joriy oy boshigacha tadqiqotchilar tomonidan tavsiflangan barcha usullar toʻliq yumshatilganligi haqida jamoatchilik tasdiqi boʻlmadi va Chrome ning aniq taʼsirlangan versiyalari haqida maʼlumot ham mavjud emas edi.
Aniqlangan muammolarga qaramay, Unit 42 kirish kalitlari phishing hujumlari va hisob maʼlumotlarini qayta ishlatishga qaraganda anʼanaviy parollardan sezilarli darajada xavfsizroq ekanligini taʼkidlaydi. Tadqiqotchilar muammo texnologiyaning oʻz kriptografiyasida emas, balki kompyuter zararli dastur bilan buzilganida qurilmalar va maʼlumotlarni sinxronizatsiya qilish uchun javobgar infratuzilmada ekanligini taʼkidlaydilar.
Himoya choralari sifatida jamoa onlayn xizmatlarga User Verified koʻrsatkichini majburiy tekshirishni, qurilmalarni roʻyxatdan oʻtkazishda apparat tekshiruvini kuchaytirishni, hisobni tiklash mexanizmlarini mustahkamlashni va brauzer xotirasi hamda ichki jurnallarida maxfiy maʼlumotlarni ochishni kamaytirishni tavsiya etadi.