Новости Три метода, одна цель — выдать себя за пользователя. Palo Alto Networks взломала защиту менеджера паролей Chrome

NewsMaker

I'm just a script
Премиум
28,852
46
8 Ноя 2022
Хвалёный стандарт безопасности рухнул из-за нелепой оплошности создателей.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
nop1wwokwt3ioker44a64bmm9qwd904h.jpg

<div itemprop="articleBody">Пароли постепенно уступают место ключам доступа, но защита аккаунта всё равно зависит от того, как браузер хранит и проверяет связанные с ними данные. Специалисты Unit 42 описали три способа , с помощью которых вредоносная программа на уже взломанном компьютере с Windows могла войти в аккаунты через Google Password Manager без PIN-кода, отпечатка пальца и видимого запроса на экране.

Все три техники работают после заражения устройства и не ломают криптографию ключей доступа. Вредонос получает доступ к локальным данным Chrome, находит сведения об аккаунтах и использует особенности повторной регистрации устройства, хранения ключей и проверки присутствия пользователя.

Первый способ, Pass-ta-key, заставляет встроенный модуль TPM подписать запрос злоумышленника ключом устройства. Сервис возвращает действительное подтверждение входа, но без отметки о проверке пользователя. GitHub отклонил такой запрос, а вот eBay принял его во время теста, но позже исправил процесс проверки.

Silver Pass-ta-key использует промежуток при повторной регистрации Chrome. Пока браузер не создал новый ключ проверки пользователя, вредонос может зарегистрировать ключ злоумышленника. Подписанные им запросы уже содержат нужную отметку и, по данным Unit 42, позволяют входить с другого устройства после первоначального заражения.

Golden Pass-ta-key нацелен на 32-байтовый секрет Security Domain Secret, который защищает синхронизированные ключи доступа. Во время повторной регистрации секрет ненадолго появляется в памяти Chrome в открытом виде. Его извлечение может дать доступ к закрытым ключам и сохранить возможность входа из среды злоумышленника.

Признаков применения какой-либо из этих техник в реальных атаках пока нет. В отчёте Unit 42 отсутствуют номера CVE, уязвимые версии Chrome и полный статус исправлений. Работа касается только Chrome с Google Password Manager на Windows-компьютерах с TPM, причём вредонос уже должен работать на устройстве.

Сайтам рекомендуют требовать проверку пользователя и отдельно контролировать соответствующую отметку в ответе. Поставщикам хранилищ ключей доступа советуют проверять происхождение новых ключей, усиливать повторную регистрацию и не оставлять мастер-ключи в журналах и памяти. Источник не уточняет, поможет ли смена PIN-кода Google Password Manager после кражи секрета.
 
Источник новости
www.securitylab.ru

Похожие темы