Нові методи злому ключових даних доступу на Windows: експерти розкривають небезпечні вектори атак
Фахівці з кібербезпеки з підрозділу Unit 42 компанії Palo Alto Networks виявили три інноваційні способи компрометації синхронізованих ключів доступу (passkeys) на персональних комп’ютерах з операційною системою Windows. Ці атаки дозволяють шкідливому програмному забезпеченню отримати несанкціонований доступ до захищених даних, оминаючи необхідність введення PIN-коду або біометричної ідентифікації.
Джерело зображення: AI
Згадані методи, які отримали назви Pass-TA-Key, Silver Pass-TA-Key та Golden Pass-TA-Key, спрямовані на менеджер паролів Google у браузері Chrome, коли він використовується на комп’ютерах, оснащених модулем безпеки Trusted Platform Module (TPM). Важливо зазначити, що самі криптографічні механізми ключів доступу залишаються незламними. Натомість, атаки експлуатують особливості зберігання локальних даних, процедури перевірки довіри пристрою та механізму повторної реєстрації в хмарному сервісі Google.
Як працюють атаки
Процес реалізації вразливості розпочинається після того, як комп’ютер буде інфіковано шкідливим програмним забезпеченням. Дослідники встановили, що Chrome зберігає метадані синхронізованих облікових даних у локальній базі даних LevelDB без шифрування. Це дає змогу зловмисникам визначити, на яких саме сервісах користувач застосовує свої ключі доступу. Далі програма вилучає ідентифікаційний ключ, захищений модулем TPM, і за допомогою стандартних криптографічних API Windows ініціює запит до хмарного аутентифікатора Google. В результаті сервіс надає підтвердження входу, не вимагаючи відбитка пальця чи PIN-коду від користувача.
За даними Unit 42, певні сервіси, зокрема eBay, спочатку приймали таку форму авторизації. Однак, після виявлення проблеми, eBay оперативно виправила цю вразливість.
Поглиблені методи для тривалого доступу
Більш складні варіанти атак дозволяють досягти постійного контролю над обліковими даними. У випадку атаки Silver Pass-TA-Key, шкідлива програма примусово запускає процес повторної реєстрації пристрою та замінює автентифікаційний ключ користувача на власний. Найбільш небезпечний метод, Golden Pass-TA-Key, передбачає викрадення головного ключа Security Domain Secret (SDS) з оперативної пам’яті процесу Chrome під час реєстрації або відновлення облікового запису.
Отримавши цей ключ, зловмисник отримує можливість розшифрувати всі синхронізовані ключі доступу та використовувати їх для авторизації на власних пристроях. Дослідники зазначають, що Google вже усунула проблему, пов’язану із записом SDS до внутрішніх журналів FIDO. Проте, як повідомляє HotHardware, сам майстер-ключ тимчасово залишається в оперативній пам’яті процесу Chrome, і наразі відсутні механізми для його ротації або відкликання.
Порада від Soft Portal:
Ці дослідження підкреслюють важливість розуміння того, як ваші дані зберігаються та передаються, навіть коли йдеться про сучасні методи автентифікації. Хоча Google вже працює над усуненням виявлених проблем, завжди варто стежити за оновленнями безпеки для вашого браузера та операційної системи, а також бути обачними щодо будь-якого несподіваного програмного забезпечення на вашому комп’ютері.
