新型 "Pass-ta-key" 攻击让恶意软件劫持 Google 同步的通行密钥
- 浏览次数 2234
- 喜欢 0
安全研究人员发现了三种攻击方式,允许已攻陷 Windows 设备上的恶意软件滥用 Google Password Manager 同步的通行密钥(passkeys)来接管账户、绕过用户验证并提取通行密钥的私钥。
通行密钥是一种无密码身份验证方法,使用存储在用户设备上的加密密钥来登录在线账户。它们被认为比密码更安全,因为无法被猜测、重复使用或通过钓鱼手段轻易窃取,同时允许用户使用 PIN 码或生物识别技术(如指纹或面部识别)进行身份验证。
"与密码不同,通行密钥无法被共享、复制、写下或意外泄露给他人。这使得它们在防范钓鱼攻击方面更加安全,"Google 的通行密钥文档中写道。
然而,Palo Alto Networks 的 Unit 42 发布的一份新报告展示了三种新型攻击,统称为"Pass-ta-key",目标是配备可信平台模块(TPM)的 Windows 设备上 Chrome 浏览器中的 Google Password Manager。
这三种攻击都要求恶意软件已在受害者计算机上运行,且并未破坏通行密钥所使用的加密机制。相反,它们利用了 Chrome 和 Google 云身份验证器在处理设备信任、注册、恢复和同步凭证方面的弱点。
第一种技术名为 Pass-ta-key,允许无特权的恶意软件冒充受信任设备,为受害者的某个通行密钥请求有效的身份验证响应。恶意软件滥用 Chrome 基于 TPM 的设备身份密钥,对发送给 Google 云身份验证器的请求进行签名。此过程无需管理员权限、用户交互、生物识别或解锁设备。
Google 的云身份验证器随后将该请求视为来自受害者的受信任计算机,并返回一个签名的身份验证响应(称为断言),可用于登录目标账户。
然而,该断言包含一个"用户已验证"标志,用于指示是否进行了生物识别或 PIN 验证。如果某个服务要求并正确验证了用户验证是否成功,则此攻击会失败。
虽然该攻击在针对 GitHub 时失败(GitHub 正确检查了"用户已验证"标志),但 Unit 42 表示已成功在 eBay 上测试了该攻击。尽管 eBay 要求用户验证,但它并未正确验证指示验证是否发生的标志。eBay 在研究人员报告后已修复了该问题。
第二种技术名为 Silver Pass-ta-key,更进一步,允许攻击者向 Google 云身份验证器注册自己的用户验证密钥。攻击者首先利用受感染设备上的恶意软件,通过使 Chrome 现有的验证密钥失效或删除包含通行密钥状态的本地文件,强制 Chrome 重新注册设备。在重新注册过程中,攻击者可以注册一个自己控制的用户验证密钥,因为云身份验证器不会验证新密钥是否来自受信任的硬件。Google 随后将使用攻击者密钥签名的请求视为受害者已使用 PIN 码或生物识别解锁设备的证明。这使得攻击者能够访问那些正确要求并验证用户验证的账户。一旦恶意密钥注册成功,攻击者即可从另一台系统进行身份验证,无需进一步访问受害者计算机。
第三种也是最严重的技术名为 Golden Pass-ta-key,允许恶意软件获取用于加密通过受害者 Google Password Manager 账户同步的所有通行密钥的主密钥。这个主密钥,即安全域密钥(security domain secret),在设备注册或恢复账户访问时会被临时发送给 Chrome。Unit 42 最初发现 Chrome 通过其内部 FIDO 日志以明文形式暴露了该密钥。Google 在研究人员报告后已将该密钥从日志中移除,但 Unit 42 表示该密钥仍会被发送给 Chrome,并在浏览器进程内存中暂时可访问。
"尽管 Google 在我们的报告后将此密钥从 Chrome 的日志输出中移除,但 SDS 仍会被发送给客户端,并且在 Chrome 的进程内存中仍然可访问,"Unit 42 解释道。"如果攻击者强制受害者向云身份验证器重新注册,并且知道要查找的模式,他们就可以直接从内存中提取 SDS。"
攻击者随后可以使用窃取的主密钥解密受害者的同步通行密钥记录,并恢复其私钥。这些私钥可以被转移到另一台系统,用于冒充受害者并登录其账户。
Unit 42 警告称,被窃取的主密钥还可能被用于解密未来同步到该账户的通行密钥。据报道,Google 当前的实现没有提供轮换或撤销该密钥的方法,这意味着当前和未来同步的通行密钥仍然受到同一个密钥的保护。
虽然研究人员表示通行密钥仍然比传统密码安全得多,但这些攻击表明,它们并不能消除已运行在受感染设备上的恶意软件所带来的风险。
Unit 42 建议网站要求并正确验证用户验证。凭证管理器还应验证新注册的设备密钥,强化恢复和设备重新注册流程,并防止主密钥在浏览器内存中可被访问。
研究人员在发布其发现之前,已向 Google 披露了这些 Google Password Manager 攻击,并向受影响的服务(包括 eBay)报告了相关的用户验证缺陷。
BleepingComputer 已联系 Google 就 Unit 42 的发现进行评论,并询问所描述的攻击是否已得到全面解决,但尚未立即收到回复。