Обнаружен способ обхода защиты passkeys в браузере Chrome
Исследователи из подразделения Unit 42 компании Palo Alto Networks обнаружили способ обхода системы безопасности ключей доступа (passkeys) в браузере Chrome. Атака позволяет похитить данные напрямую из системы ПК, зараженного вредоносным ПО.
Главным преимуществом passkeys считается их устойчивость к фишингу, социальной инженерии и подбору. Однако, если устройство, на котором хранится ключ, скомпрометировано, возникает серьезная уязвимость. Специалисты Unit 42 смогли извлечь из менеджера паролей Google достаточно данных, чтобы манипулировать облачным аутентификатором и получить доступ к защищенным ресурсам.
Разработчики выделили три сценария атаки:
1. **Pass-Ta-Key**. Метод имитирует взаимодействие Chrome с менеджером паролей Google, фальсифицируя процесс аутентификации. Создается видимость того, что ключ доступа был предъявлен и одобрен. Это работает только в тех сервисах, которые не требуют дополнительного подтверждения личности пользователя вместе с ключом.
2. **Silver Pass-Ta-Key**. Позволяет подделать и ключ, и аутентификацию пользователя. Техника напоминает классический сброс пароля на мобильных устройствах: злоумышленник принудительно регистрирует новый ключ доступа, к которому имеет полный контроль. Опасность метода в том, что он может быть автоматизирован и осуществляться без участия жертвы. Более того, даже после удаления вредоносного ПО доступ у атакующего сохраняется, так как он уже владеет аутентифицированным ключом.
3. **Golden Pass-Ta-Key**. Самый опасный вариант. Злоумышленник делает дамп памяти процесса Chrome и извлекает мастер-ключ, защищающий закрытый ключ доступа. Используя данные из базы синхронизации Chrome, атакующий расшифровывает учетные данные и может подписывать любые запросы, выдавая их за легитимные. Это обеспечивает долгосрочный доступ ко всем будущим ключам доступа в системе.
В Unit 42 отметили, что хотя Google удалила главный секрет (master secret) из лог-файлов Chrome, секрет домена безопасности (SDS) все еще передается клиенту и остается доступным в памяти процесса. Если злоумышленник заставит жертву повторно зарегистрироваться в облачном аутентификаторе, он сможет извлечь SDS напрямую из памяти.
Эксперты рекомендуют разработчикам систем аутентификации внимательно отслеживать аномальную активность, особенно в случаях использования аннулированных ключей.

Добавить комментарий