Programele malware utilizează noi atacuri de tip Pass-ta-key
Sursă: https://www.bleepingcomputer.com
Specialiștii în domeniul securității au identificat trei tipuri de atacuri care permit programelor malware de pe dispozitivele Windows deja compromise să abuzeze de cheile de acces sincronizate ale Google Password Manager pentru a prelua controlul asupra conturilor, a ocoli verificarea utilizatorului și a extrage cheile private ale acestor chei de acces.
Cheile de acces reprezintă o metodă de autentificare fără parolă care utilizează chei criptografice stocate pe dispozitivul utilizatorului pentru a se conecta la conturile online.
Acestea sunt considerate mai sigure decât parolele, deoarece nu pot fi ghicite, reutilizate sau sustrase prin atacuri de phihsing, permițând în același timp utilizatorilor să se autentifice cu un cod PIN sau date biometrice, cum ar fi amprenta digitală sau recunoașterea facială.
Spre deosebire de parole, cheile de acces nu pot fi partajate, copiate, notate sau transmise accidental altcuiva. Acest lucru le face mai sigure împotriva atacurilor de phishing, se menționează în documentația Google referitoare la cheile de acces.
Cu toate acestea, un nou raport al specialiștilor prezintă trei atacuri noi, denumite în ansamblu Pass-ta-key, care vizează Google Password Manager din Chrome pe dispozitivele Windows echipate cu un modul TPM (Trusted Platform Module).
Toate cele trei atacuri presupun ca un program malware să fie deja în execuție pe computerul utilizatorului și nu compromit criptografia utilizată de cheile de acces. În schimb, acestea exploatează vulnerabilitățile din modul în care Chrome și autentificatorul cloud al Google gestionează încrederea în dispozitiv, înregistrarea, recuperarea și datele de autentificare sincronizate.
Prima tehnică, denumită Pass-ta-key, permite unui program malware fără privilegii să se prezinte ca un dispozitiv de încredere și să solicite un răspuns de autentificare valid pentru una dintre cheile de acces ale utilizatorului.
Malware-ul abuzează de cheia de identitate a dispozitivului din Chrome, susținută de TPM, pentru a semna o cerere trimisă către autentificatorul cloud al Google. Acest lucru se poate realiza fără privilegii de administrator, fără interacțiunea utilizatorului, fără date biometrice și fără deblocarea dispozitivului.
Apoi, serviciul de autentificare în cloud al Google tratează solicitarea ca provenind de la computerul de încredere al utilizatorului și returnează un răspuns de autentificare semnat, cunoscut sub numele de assertion, care poate fi utilizat pentru a se conecta la contul vizat.
A doua tehnică, denumită Silver Pass-ta-key, merge mai departe, permițând atacatorilor să-și înregistreze propria cheie de verificare a utilizatorului în serviciul de autentificare în cloud al Google.
Atacatorul folosește mai întâi un program malware pe dispozitivul compromis pentru a forța Chrome să îl înregistreze din nou, invalidând cheia de verificare existentă sau ștergând fișierul local care conține starea cheii de acces.
În timpul procesului de reînregistrare, atacatorul poate înregistra o cheie de verificare a utilizatorului pe care o controlează, deoarece autentificatorul din cloud nu verifică dacă noua cheie provine de la un dispozitiv hardware de încredere.
Google acceptă apoi cererile semnate cu cheia atacatorului ca dovadă că utilizatorul a deblocat dispozitivul folosind un cod PIN sau date biometrice. Acest lucru permite atacatorului să acceseze conturi care solicită și validează în mod corespunzător verificarea utilizatorului.
A treia tehnică, și cea mai severă, denumită Golden Pass-ta-key, permite programelor malware să obțină cheia principală utilizată pentru criptarea tuturor cheilor de acces sincronizate prin contul Google Password Manager al utilizatorului.
Această cheie principală, cunoscută ca security domain secret, este trimisă temporar către Chrome atunci când un dispozitiv se înregistrează sau își recuperează accesul la cont.
Deși Google a eliminat acest secret din jurnalul de logare al Chrome, SDS-ul este în continuare trimis către client și rămâne accesibil în memoria procesului Chrome, au semnalat specialiștii.
Atacatorul poate folosi apoi cheia principală sustrasă pentru a decripta înregistrările cu cheile de acces sincronizate ale utilizatorului și pentru a recupera cheile private ale acesteia. Aceste chei private pot fi transferate către un alt sistem și utilizate pentru a se da drept utilizatorul și a se autentifica în conturile acesteia.
Deși specialiștii afirmă că aceste chei de acces rămân semnificativ mai sigure decât parolele obișnuite, atacurile demonstrează că acestea nu elimină riscurile reprezentate de programele malware care rulează deja pe un dispozitiv compromis.
Sursă: https://www.bleepingcomputer.com/news/security/new-pass-ta-key-attacks-let-malware-hijack-google-synced-passkeys/
