Ερευνητές της ομάδας Unit 42 της Palo Alto Networks, σε πρόσφατη έρευνά τους η οποία φέρει τον τίτλο “Pass the Passkey”, περιγράφουν τρεις σοβαρές ευπάθειες απέναντι στον Google Password Manager, τον κύριο password manager του Chrome και του Google λογαριασμού μας.
Οι νέες επιθέσεις, γνωστές ως Pass-ta-key, επιτρέπουν σε κακόβουλο λογισμικό το οποίο βρίσκεται ήδη εγκατεστημένο σε κάποιον μολυσμένο υπολογιστή να παρακάμψει την επαλήθευση μέσω βιομετρικών στοιχείων και να πάρει τον έλεγχο λογαριασμών που προστατεύονται με τα Passkeys χωρίς να απαιτείται κάποια φυσική παρέμβαση του χρήστη.
Αξίζει να γίνει μια σημαντική υπενθύμιση ότι και οι τρεις επιθέσεις προϋποθέτουν ο υπολογιστής μας να είναι ήδη μολυσμένος με malware. Δεν σπάει η κρυπτογράφηση των Passkeys, αλλά αντίθετα εκμεταλλεύονται συγκεκριμένες ευπάθειες στο πώς ο Chrome διαχειρίζεται τα συγχρονισμένα διαπιστευτήρια.
Οι τρεις μέθοδοι
- Η πρώτη μέθοδος περιλαμβάνει το hijacking του λογαριασμού με malware στη συσκευή. Το κλειδί ταυτοποίησης (identity key) γίνεται exposed στο δίσκο αντί στο TPM, το μέρος δηλαδή που προστατεύεται το κλειδί.
- Η δεύτερη μέθοδος πηγαίνει ένα βήμα παραπέρα και ξεγελά στην ουσία τον password manager στο να θεωρήσει ότι ο χρήστης έχει ξεκλειδώσει τη συσκευή του με τη χρήση βιομετρικών στοιχείων. Το PC βρίσκεται έτσι σε μια pending κατάσταση όπου δηλαδή η πιστοποίηση του χρήστη δεν χαρακτηρίζεται ποτέ ως ολοκληρωμένη και ως εκ τούτου μπορεί να παρέμβει το malware και να ξεκινήσει να εισάγει τα δικά του κλειδιά.
- Η τρίτη μέθοδος και η πιο σοβαρή στοχεύει το master κλειδί, γνωστό ως SDS, δηλαδή Security Domain Secret. Η ομάδα διαπίστωσε ότι το SDS διέρρεε σε plain text μέσα στα logs του Chrome κατά την εγγραφή της συσκευής. Παρότι η Google στη συνέχεια αφαίρεσε το κλειδί από τα logs, το SDS εξακολουθεί να στέλνεται στον client και παραμένει προσωρινά διαθέσιμο στη μνήμη, όπου το malware μπορεί να το εξαγάγει μέσω memory dump. Με το SDS δηλαδή, μπορούν να αποκρυπτογραφηθούν όλη τη βάση με τα συγχρονισμένα διαπιστευτήρια.
Η άποψη του techmaniacs.gr
Η νέα έρευνα της Unit 42 καταρρίπτει εν μέρει την άποψη ότι τα passkeys είναι αδιάβλητα και απρόσβλητα από επιθέσεις όταν ρυθμιστούν και εγκατασταθούν σε μία συσκευή.
Το πιο σημαντικό όμως στοιχείο είναι, κατά την άποψή μας, ότι αυτά συνεχίζουν να αποτελούν συντριπτικά μια πιο ασφαλή μέθοδο ταυτοποίησης σε σχέση με έναν κωδικό πρόσβασης. Πόσο μάλλον όταν οι περισσότεροι από εμάς χρησιμοποιούμε ιδιαίτερα απλούς κωδικούς.
