Ключи доступа в Google Password Manager научились красть через вирусы на Windows

Вчера, Редакция Рунет | 👁 3570

Ключи доступа в Google Password Manager научились красть через вирусы на Windows

Исследователи обнаружили несколько способов обхода защиты ключей доступа, сохранённых в Google Password Manager. Эти ключи используются как более безопасная альтернатива обычным паролям. Атаки, названные Pass-ta-key, позволяют вредоносной программе перехватывать авторизацию и в некоторых случаях получать доступ ко всем синхронизированным ключам пользователя. Об этом сообщает «Код Дурова».

«Проблема затрагивает Google Password Manager в браузере Chrome на компьютерах с Windows. Однако для проведения атаки устройство должно быть заранее заражено вредоносным ПО. Чистому компьютеру использование ключей доступа по-прежнему не угрожает», — сообщает «Код Дурова».

Один из вариантов атаки позволяет вредоносной программе получить доступ к защищённому ключу идентификации. Вместо хранения внутри модуля TPM он экспортируется на диск, после чего вирус может авторизоваться в Google Password Manager без согласия пользователя. Эффективность этого метода зависит от конкретного сайта. Во время проверки исследователи смогли применить его для входа в учётную запись eBay, поскольку сервис не проверял флаг, подтверждающий прохождение пользователем процедуры верификации.

Второй метод, Silver Pass-ta-key, позволяет убедить Google Password Manager, что владелец устройства подтвердил свою личность с помощью биометрии. Заражённый компьютер переводится в незавершённое состояние регистрации, в котором проверка пользователя формально ещё не окончена. В этот момент вредоносная программа может зарегистрировать собственные ключи, которые в дальнейшем будут считаться одобренными.

Наиболее опасный вариант атаки исследователи назвали Golden Pass-ta-key. В этом случае вредоносная программа извлекает из памяти Chrome секрет, используемый для шифрования синхронизированных ключей доступа. Ранее эти данные также могли попадать в журналы браузера. Google убрала их из логов, однако секрет по-прежнему некоторое время хранится в памяти процесса Chrome. Вирус может создать дамп памяти и получить базу синхронизированных ключей пользователя.

Украденный секрет позволяет расшифровывать не только существующие, но и новые ключи доступа, которые в дальнейшем будут созданы через Google Password Manager. Они останутся под угрозой до тех пор, пока сервис не сформирует новый секрет шифрования. Исследователи сообщили Google об обнаруженных способах атаки. Они также отметили, что аналогичную облачную модель хранения и синхронизации используют другие поставщики ключей доступа. При этом сами passkeys не стали менее безопасными. Они по-прежнему устраняют ряд уязвимостей обычных паролей, включая возможность подбора или кражи через фишинговые сайты. Обнаруженные методы работают на уровне уже заражённого устройства и процессов авторизации в Chrome.

Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.

Комментарии 0
Зарегистрируйтесь или , чтобы оставлять комментарии.
Российские регистраторы доменов просят Минцифры отсрочить введение ЕСИА