Las claves de acceso se promovieron como un futuro más seguro. Los hackers han encontrado formas de romper aquellas sincronizadas con Google.
Las "claves de acceso" "incopyables" de Google pueden ser más fáciles de robar de lo prometido
Las claves de acceso se han promovido como el sucesor más seguro de las contraseñas. Prometieron protección contra el phishing, la reutilización de credenciales y las filtraciones de contraseñas. Google incluso afirma que no se pueden copiar ni entregar accidentalmente a otra persona. Pero puede que no sea tan seguro como la empresa quiere que sea.
Investigadores de seguridad (a través de BleepingComputer) han encontrado ahora tres formas en que el malware puede socavar esas promesas para las claves de acceso sincronizadas a través de Google Password Manager. Las técnicas, denominadas colectivamente Pass-ta-key, apuntan a Google Password Manager dentro de Chrome en computadoras con Windows equipadas con un Módulo de Plataforma de Confianza. Cada ataque requiere que el malware ya esté en funcionamiento en la computadora de la víctima.
Los investigadores no rompieron la criptografía detrás de las claves de acceso. Explotaron debilidades en la confianza del dispositivo, la recuperación de cuentas, la incorporación y cómo los servicios verifican que el usuario realmente desbloqueó su dispositivo.
Puedo iniciar sesión en mi cuenta de Google en Windows usando una clave de acceso. Digital Trends
El malware puede suplantar tu computadora de confianza
La primera técnica Pass-ta-key permite que el malware use la identidad del dispositivo respaldada por TPM de Chrome para solicitar una respuesta de clave de acceso válida del autenticador en la nube de Google. No requiere privilegios de administrador, escaneo biométrico, PIN, desbloqueo del dispositivo ni interacción de la víctima. El servicio de Google ve la solicitud como proveniente de una computadora de confianza y devuelve la respuesta de autenticación necesaria para iniciar sesión.
Se supone que los sitios web deben verificar una bandera que confirme que el usuario verificó su identidad. Unit 42 descubrió que GitHub rechazó correctamente el ataque, mientras que eBay lo aceptó a pesar de supuestamente requerir verificación. eBay corrigió esa brecha después de que los investigadores la informaron.
El ataque más avanzado Silver Pass-ta-key puede obligar a Chrome a registrar una clave de verificación controlada por el atacante. Esa clave se trata luego como prueba de que la víctima ingresó un PIN o utilizó biometría, permitiendo el acceso a la cuenta desde otra computadora después de que el dispositivo original se desconecta.
Digital Trends
El peor ataque roba las claves mismas
La técnica Golden Pass-ta-key apunta al secreto maestro utilizado para cifrar cada clave de acceso sincronizada a través de una cuenta de Google. Los investigadores encontraron inicialmente que Chrome exponía este secreto en texto claro a través de sus registros internos de FIDO. Google lo eliminó de los registros tras la divulgación. Sin embargo, Unit 42 dice que la clave aún aparece temporalmente dentro de la memoria del proceso de Chrome durante el registro o la recuperación del dispositivo. El malware puede extraerla y descifrar las claves de acceso sincronizadas de la víctima.
Se informa que la clave maestra robada podría exponer claves de acceso existentes y futuras. Unit 42 añade que la implementación actual de Google no proporciona ningún método para rotar o revocar ese secreto después de que ha sido comprometido. Las claves de acceso siguen siendo sustancialmente más seguras contra el phishing y las filtraciones de contraseñas. La documentación de Google aún describe con precisión esas ventajas. Esta investigación muestra que el malware ya dentro de tu computadora puede atacar la infraestructura que rodea a la clave de acceso en su lugar.
Altri articoli
Las claves de acceso se promovieron como un futuro más seguro. Los hackers han encontrado formas de romper aquellas sincronizadas con Google.
Los investigadores encontraron tres formas en que el malware en una PC con Windows ya comprometida puede secuestrar las claves de acceso sincronizadas con Google, eludir las verificaciones del usuario y extraer cada clave privada en la bóveda.
