mimile
mimile.ai
На главную

Исследование: Chrome позволяет украсть passkeys без верификации пользователя

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследование: Chrome позволяет украсть passkeys без верификации пользователя

Эксперты Palo Alto Networks Unit 42 3 августа опубликовали анализ трёх методов, позволяющих вредоносному ПО на скомпрометированном компьютере с Windows незаметно похищать и использовать passkeys из менеджера паролей Google Chrome. Техники Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key используют недоработки в хранении ключей устройства и процессе перерегистрации, что даёт злоумышленнику возможность получить аутентификационное утверждение без запроса отпечатка пальца или PIN-кода. Исследователи подчеркнули, что криптография при этом не взламывается — проблема кроется в реализации.

Техники атак

Специалисты Unit 42 описали три цепочки атак. Pass-ta-key извлекает обёрнутый ключ идентификации устройства Chrome и через API CNG Windows заставляет TPM подписать запрос злоумышленника, формируя валидное утверждение с неустановленным флагом User Verified. Silver Pass-ta-key перерегистрирует новый ключ проверки пользователя, имитируя сброс состояния устройства, что позволяет внедрить свой метод биометрии или PIN-код. Golden Pass-ta-key расшифровывает синхронизированные закрытые ключи passkeys, извлекая 32-байтный Security Domain Secret из локального хранилища Chrome. Все три сценария активируются вредоносным ПО с правами обычного пользователя.

Риски после компрометации

Методы относятся к этапу после первоначального взлома и показывают, что злоумышленник может делать после проникновения. Неустановленный флаг UV означает, что сайты, не проверяющие его, примут поддельное утверждение. Silver и Golden дают доступ повторно, позволяя атакующему аутентифицироваться из своей среды. Chrome хранит учётные данные в базе LevelDB внутри папки Sync Data профиля; непривилегированный процесс может прочитать идентификаторы проверяющих сторон и имена пользователей. На момент публикации о случаях использования в реальных атаках не сообщалось, идентификаторы CVE не присвоены.

Что дальше

Unit 42 рекомендует проверяющим сторонам сверять флаг UV, а Google — маркировать ключи TPM для предотвращения повторного использования. Остаётся неясным, исправлены ли эти недостатки в последнем стабильном выпуске Chrome, официальных заявлений о сроках патча не поступало.

2 источника

Исследование: Chrome позволяет украсть passkeys без верификации пользователя