Skip to content

Τα passkeys δεν είναι άτρωτα και αυτή είναι η μεγαλύτερη απόδειξη

Baladis Koumpouras
Baladis Koumpouras
Κοινοποίηση:
Google Password Manager

Σύνοψη Άρθρου

  • Ερευνητές της ομάδας Unit 42 της Palo Alto Networks περιγράφουν τρεις σοβαρές ευπάθειες απέναντι στον Google Password Manager, τον κύριο password manager του Chrome και του Google λογαριασμού μας.
  • Οι επιθέσεις, γνωστές ως Pass-ta-key, επιτρέπουν σε κακόβουλο λογισμικό σε μολυσμένο υπολογιστή να παρακάμψει την επαλήθευση μέσω βιομετρικών στοιχείων. Ωστόσο, οι επιθέσεις προϋποθέτουν ο υπολογιστής να είναι ήδη μολυσμένος με malware.
  • Δεν σπάει η κρυπτογράφηση των Passkeys, αλλά εκμεταλλεύονται συγκεκριμένες ευπάθειες στο πώς ο Chrome διαχειρίζεται τα συγχρονισμένα διαπιστευτήρια. Παρόλα αυτά, τα passkeys συνεχίζουν να αποτελούν συντριπτικά μια πιο ασφαλή μέθοδο ταυτοποίησης σε σχέση με έναν κωδικό πρόσβασης.
Το κείμενο της σύνοψης ελέγχεται από συντάκτη του Techmaniacs

Ερευνητές της ομάδας Unit 42 της Palo Alto Networks, σε πρόσφατη έρευνά τους η οποία φέρει τον τίτλο “Pass the Passkey”, περιγράφουν τρεις σοβαρές ευπάθειες απέναντι στον Google Password Manager, τον κύριο password manager του Chrome και του Google λογαριασμού μας.

Οι νέες επιθέσεις, γνωστές ως Pass-ta-key, επιτρέπουν σε κακόβουλο λογισμικό το οποίο βρίσκεται ήδη εγκατεστημένο σε κάποιον μολυσμένο υπολογιστή να παρακάμψει την επαλήθευση μέσω βιομετρικών στοιχείων και να πάρει τον έλεγχο λογαριασμών που προστατεύονται με τα Passkeys χωρίς να απαιτείται κάποια φυσική παρέμβαση του χρήστη.

Αξίζει να γίνει μια σημαντική υπενθύμιση ότι και οι τρεις επιθέσεις προϋποθέτουν ο υπολογιστής μας να είναι ήδη μολυσμένος με malware. Δεν σπάει η κρυπτογράφηση των Passkeys, αλλά αντίθετα εκμεταλλεύονται συγκεκριμένες ευπάθειες στο πώς ο Chrome διαχειρίζεται τα συγχρονισμένα διαπιστευτήρια.

google password manager - password check up

Οι τρεις μέθοδοι

  • Η πρώτη μέθοδος περιλαμβάνει το hijacking του λογαριασμού με malware στη συσκευή. Το κλειδί ταυτοποίησης (identity key) γίνεται exposed στο δίσκο αντί στο TPM, το μέρος δηλαδή που προστατεύεται το κλειδί.
  • Η δεύτερη μέθοδος πηγαίνει ένα βήμα παραπέρα και ξεγελά στην ουσία τον password manager στο να θεωρήσει ότι ο χρήστης έχει ξεκλειδώσει τη συσκευή του με τη χρήση βιομετρικών στοιχείων. Το PC βρίσκεται έτσι σε μια pending κατάσταση όπου δηλαδή η πιστοποίηση του χρήστη δεν χαρακτηρίζεται ποτέ ως ολοκληρωμένη και ως εκ τούτου μπορεί να παρέμβει το malware και να ξεκινήσει να εισάγει τα δικά του κλειδιά.
  • Η τρίτη μέθοδος και η πιο σοβαρή στοχεύει το master κλειδί, γνωστό ως SDS, δηλαδή Security Domain Secret. Η ομάδα διαπίστωσε ότι το SDS διέρρεε σε plain text μέσα στα logs του Chrome κατά την εγγραφή της συσκευής. Παρότι η Google στη συνέχεια αφαίρεσε το κλειδί από τα logs, το SDS εξακολουθεί να στέλνεται στον client και παραμένει προσωρινά διαθέσιμο στη μνήμη, όπου το malware μπορεί να το εξαγάγει μέσω memory dump. Με το SDS δηλαδή, μπορούν να αποκρυπτογραφηθούν όλη τη βάση με τα συγχρονισμένα διαπιστευτήρια.

Η άποψη του techmaniacs.gr

Η νέα έρευνα της Unit 42 καταρρίπτει εν μέρει την άποψη ότι τα passkeys είναι αδιάβλητα και απρόσβλητα από επιθέσεις όταν ρυθμιστούν και εγκατασταθούν σε μία συσκευή.

Το πιο σημαντικό όμως στοιχείο είναι, κατά την άποψή μας, ότι αυτά συνεχίζουν να αποτελούν συντριπτικά μια πιο ασφαλή μέθοδο ταυτοποίησης σε σχέση με έναν κωδικό πρόσβασης. Πόσο μάλλον όταν οι περισσότεροι από εμάς χρησιμοποιούμε ιδιαίτερα απλούς κωδικούς.

Ακολουθήστε μας

Ακολουθήστε το Techmaniacs.gr στο Google News για να διαβάζετε πρώτοι όλα τα τεχνολογικά νέα, ή προσθέστε μας στον RSS feed reader και στα social media σας.

Baladis Koumpouras

Baladis Koumpouras

Editor in Chief @ techmaniacs.gr με μεγάλη αγάπη για τα κινητά τηλέφωνα και την επιστήμη. Ξεκίνησε το 2018 να εργάζεται στο techmaniacs.gr μετά από ένα σύντομο πέρασμα από myphone.gr και digitallife.gr. Από τότε συνεχίζει μέχρι και σήμερα να κάνει αυτό που αγαπάει. Περισσότερα στο https://baladiskoumpouras.link/

Tags: google
Loading comments...
Loading more stories...
Loading reviews...

Μείνε ενημερωμένος

Ακολούθησέ μας στα social media και πρόσθεσέ μας στις αγαπημένες σου πηγές για να μη χάνεις καμία είδηση.