Фахівці з кібербезпеки з Unit 42 компанії Palo Alto Networks виявили три нові методи компрометації синхронізованих ключів доступу (passkeys) на комп’ютерах з Windows. Атаки дозволяють шкідливому ПЗ отримувати до них доступ, оминаючи запити PIN-коду та біометричної перевірки.

Джерело зображення: AI
Ці методи, що отримали назви Pass-TA-Key, Silver Pass-TA-Key та Golden Pass-TA-Key, націлені на менеджер паролів Google у браузері Chrome на комп’ютерах із модулем безпеки Trusted Platform Module (TPM). При цьому самі криптографічні механізми ключів доступу не зламуються, оскільки атаки використовують особливості зберігання локальних даних, перевірки довіри пристрою та повторної реєстрації в хмарному сервісі Google.
Процес експлуатації вразливості починається після зараження комп’ютера шкідливим ПЗ. Дослідники з’ясували, що Chrome зберігає метадані синхронізованих облікових даних у локальній базі LevelDB без шифрування, що дозволяє зловмисникам визначити, на яких сервісах користувач застосовує ключі доступу. Потім програма витягує захищений модулем TPM ідентифікаційний ключ і за допомогою стандартних криптографічних API Windows підписує запит до хмарного автентифікатора Google, а сервіс повертає підтвердження входу без запиту відбитка пальця чи PIN-коду. За даними Unit 42, деякі сервіси, включаючи eBay, спочатку приймали таку авторизацію, проте після того, як стало відомо про проблему, eBay виправила цю вразливість.
Складніші варіанти атак дозволяють досягти постійного доступу. У випадку Silver Pass-TA-Key шкідлива програма примусово запускає повторну реєстрацію пристрою та підміняє ключ перевірки користувача власним. Найбільш небезпечний метод Golden Pass-TA-Key передбачає крадіжку головного ключа Security Domain Secret (SDS) з пам’яті процесу Chrome під час реєстрації або відновлення облікового запису.
Отримавши цей ключ, зловмисник може розшифрувати всі синхронізовані ключі доступу та використовувати їх на власному пристрої. Дослідники зазначають, що Google вже усунула проблему, за якої SDS записувався у внутрішні журнали FIDO, однак сам майстер-ключ, як зазначає HotHardware, досі тимчасово присутній у пам’яті процесу Chrome, а механізму його ротації чи відкликання наразі немає.
За матеріалами: 3dnews.ru
