Изследователи по сигурността откриха три атаки, които позволяват на зловреден софтуер на вече компрометирани устройства с Windows да злоупотребява със синхронизираните ключове за достъп (passkeys) в Google Password Manager. По този начин атакуващите могат да поемат контрол над профили, да заобикалят потребителската проверка и да извличат частните ключове за достъп.

Ключовете за достъп (passkeys) са метод за удостоверяване без парола, който използва криптографски ключове, съхранявани на устройството на потребителя, за влизане в онлайн акаунти. Те се смятат за по-сигурни от паролите, тъй като не могат да бъдат отгатнати, използвани повторно или лесно откраднати чрез фишинг, като същевременно позволяват на потребителите да се идентифицират с ПИН код или биометрични данни (пръстов отпечатък или лицево разпознаване).

Нов доклад на Unit 42 (Palo Alto Networks) демонстрира три нови атаки, наречени общо „Pass-ta-key“. Те са насочени към Google Password Manager в Chrome на Windows устройства, оборудвани с Trusted Platform Module (TPM). И трите техники изискват зловреден код вече да е стартиран на компютъра на жертвата и не разбиват самата криптография. Вместо това те експлоатират слабости в начина, по който Chrome и облачният автентикатор на Google управляват доверието към устройството, първоначалната настройка, възстановяването и синхронизираните данни.

  • Първата техника (Pass-ta-key): Позволява на зловреден софтуер без администраторски права да се представи за доверено устройство и да поиска валиден отговор за удостоверяване. Атакуващият използва ключа за идентичност на устройството в TPM на Chrome, за да подпише заявка до облачния автентикатор на Google. Облачната услуга връща подписан отговор (assertion) за влизане, без да изисква потребителско взаимодействие или биометрия. Въпреки това, тази атака се проваля, ако дадена услуга изисква и правилно валидира флага за извършена потребителска проверка (User Verified). Изследователите успешно са тествали атаката срещу eBay, тъй като платформата не е валидирала правилно този флаг (проблемът вече е коригиран).
  • Втората техника (Silver Pass-ta-key): Позволява на атакуващите да регистрират свой собствен ключ за проверка в облачния автентикатор на Google. Чрез зловреден код атакуващият принуждава Chrome да се регистрира повторно. Тъй като облачната услуга не проверява дали новият ключ произлиза от доверен хардуер, атакуващият може да регистрира контролиран от него ключ и да влиза в акаунти, изискващи потребителско потвърждение, дори от съвсем друга система.
  • Третата и най-опасна техника (Golden Pass-ta-key): Позволява на зловредния код да извлече главния ключ за шифриране на всички синхронизирани passkeys (security domain secret). Първоначално Chrome е излагал този секрет в текстов формат в своите вътрешни FIDO логове (което вече е отстранено от Google), но той все още се изпраща на клиента и остава достъпен в оперативната памет на процеса на Chrome. Ако атакуващият принуди потребителя да се регистрира повторно, той може да извлече секрета директно от паметта, да декриптира синхронизираните ключове за достъп и да получи частните ключове на жертвата.