Pass-ta-key: как атакуют аккаунты с passkey в Google Password Manager
Три атаки на Google Password Manager
Исследователи из Palo Alto Networks описали серию атак на Google Password Manager, которые позволяют угнать аккаунты, защищённые passkey. Сценарии получили названия Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key — все они нацелены на Chrome под Windows с модулем Trusted Platform Module (TPM).
Атаки не ломают криптографию менеджера паролей — они эксплуатируют слабости в механизмах доверия, регистрации и синхронизации учётных данных. Жертва почти наверняка уже скомпрометирована: вредоносу нужен доступ к компьютеру, но не требуются права администратора или действия пользователя.
Pass-ta-key: подмена доверенного устройства
В первом сценарии малварь с обычными пользовательскими правами притворяется доверенным устройством и запрашивает аутентификационный ответ для одного из passkey жертвы. Вредонос использует сохранённый Chrome-блоб с ключом идентификации устройства. Закрытый ключ остаётся внутри TPM, но злоумышленник обращается к нему через Windows CNG и заставляет подписать свой запрос.
Облачный аутентификатор Google считает, что запрос пришёл от доверенного устройства, и возвращает валидный ответ для входа. Правда, в нём нет флага User Verified (UV), поэтому атака не работает против сервисов, реально проверяющих UV: GitHub запрос отклонил, а eBay принял ответ без UV.
Silver и Golden: перерегистрация и кража мастер-ключа
Вторая атака строится на повторной регистрации устройства. Малварь повреждает локальное состояние Google Password Manager, вынуждая Chrome заново пройти регистрацию в облачном аутентификаторе. Атакующий успевает зарегистрировать собственный ключ user-verification, потому что сервис не проверяет, создан ли новый ключ на доверенном оборудовании. Теперь запросы, подписанные ключом злоумышленника, принимаются за подтверждение разблокировки PIN-кодом или биометрией, и он может входить в аккаунты со своего устройства.
Самый опасный сценарий — Golden Pass-ta-key. Он позволяет похитить 32-байтовый Security Domain Secret (SDS): мастер-ключ, которым зашифрованы все синхронизированные passkey. Во время повторной регистрации Chrome держит SDS в открытом виде в памяти своего процесса — оттуда его и извлекает малварь, после чего расшифровывает приватные ключи и выдаёт себя за жертву.
Что это значит для пользователей
В отчёте нет CVE и данных об устранении проблем. Но эксперты подчёркивают: passkey всё равно безопаснее обычных паролей — они лишь не защищают от малвари, уже проникшей в систему.
Комментарии (0)
Комментариев пока нет — будьте первым!
Только авторизованные пользователи могут оставлять комментарии.