Ново изследване разкрива, че зловреден софтуер, който вече се намира на компрометиран компютър с Windows, може да отвлече синхронизираните passkeys (ключове за достъп) на Google и да превземе акаунти, без изобщо да изисква от жертвата парола, ПИН код или пръстов отпечатък.

Констатациите, подробно описани в третата част от поредица, изследваща сигурността на passkey, разкриват недостатъци в начина, по който Cloud Authenticator на Google управлява доверието към устройството, първоначалното въвеждане и възстановяването, като по този начин подкопава самите защити, които passkeys са проектирани да осигурят.

Технологията passkeys беше създадена, за да замени паролите с криптография с публичен ключ, елиминирайки споделените тайни, на които разчитат фишинг атаките и атаките с компрометирани пароли.

Изследователи от Unit 42 установиха, че Chrome съхранява метаданните на синхронизираните passkeys локално в некриптирана, лесна за четене база данни. Това дава на атакуващите карта на всяка услуга, където жертвата използва вход с passkey, без да са необходими повишени привилегии.

Основният проблем се крие в начина, по който Chrome управлява своя „ключ за идентичност“ – хардуерно подсигурен идентификационен документ, предназначен да докаже притежанието на устройството пред Cloud Authenticator на Google.

Тъй като този ключ се генерира като временен, експортируем обект (blob), вместо да бъде постоянно заключен в Trusted Platform Module (TPM), зловредният код може да го извлече и да използва стандартни приложни програмни интерфейси (API) за криптография на Windows, за да подписва заявки за удостоверяване точно по същия начин, по който би го направил Chrome.

Това позволява на атакуващия да извърши пълно влизане с passkey, наречено „Pass-ta-key“ атака, безшумно и без да задейства никакво отключване на устройството или биометрично подканване.

Заобикаляне на многофакторната защита

По-напреднал вариант, наречен „Silver Pass-ta-key“ атака, отива още по-далеч, като напълно елиминира проверката на потребителя. Чрез изтриване или повреждане на локалния конфигурационен файл за състоянието на passkey, атакуващите могат да принудят Chrome да стартира повторен процес на първоначално въвеждане.

По време на този прозорец Cloud Authenticator приема нов регистриран ключ за проверка, контролиран от атакуващия, без да валидира неговия произход. Това на практика дава на атакуващия постоянен, многократно използваем начин да се удостоверява като жертвата от своята собствена машина, дори за акаунти, изискващи строга многофакторна идентификация.

Най-опасната техника, „Golden Pass-ta-key“ атаката, е насочена към главния криптиращ ключ, защитаващ всички синхронизирани passkeys на потребителя, известен като секрет на домейна за сигурност (SDS).

Изследователите откриха, че този 32-байтов секрет е бил изложен за кратко в системните дневници на Chrome и остава достъпен в паметта по време на възстановяване на устройството. Извличането му позволява на атакуващия да декриптира всеки passkey, свързан с акаунта – както минали, така и бъдещи. Това създава постоянен достъп, който остава дори след като компрометирането бъде открито, тъй като в момента Google не предлага начин за промяна на този главен ключ.

Изследователите подчертават, че това не компрометира самата криптография на passkey. Вместо това се експлоатират пропуски между предположенията при проектирането и реалното изпълнение, особено доверието, гласувано на клиентските устройства, и непоследователната проверка от страна на разчитащите на това платформи. Някои засегнати сайтове, включително eBay, вече са отстранили уязвимостите при проверката след контролирано разкриване на информацията.

За защитниците препоръчителните мерки за противодействие включват строго налагане на проверки за удостоверяване на потребителите, потвърждаване на легитимността на ключовете на устройството преди регистрация, ограничаване на локалния достъп до хранилищата за идентификационни данни на браузъра и наблюдение за неочаквано повторно задействане на процесите по първоначално въвеждане или възстановяване.