Парольные ключи были предложены как более безопасное будущее. Хакеры нашли способы взломать те, которые синхронизированы с Google.
Не копируемые ключи Google могут быть легче украдены, чем обещано
Ключи доступа были представлены как более безопасная альтернатива паролям. Они обещали защиту от фишинга, повторного использования учетных данных и утечек паролей. Google даже утверждает, что их нельзя скопировать или случайно передать кому-то другому. Но они могут быть не так безопасны, как компания хочет, чтобы это было.
Исследователи безопасности (по данным BleepingComputer) нашли три способа, как вредоносное ПО может подорвать эти обещания для ключей доступа, синхронизированных через Google Password Manager. Эти техники, собранные под названием Pass-ta-key, нацелены на Google Password Manager внутри Chrome на компьютерах с Windows, оснащенных модулем доверенной платформы (TPM). Каждая атака требует, чтобы вредоносное ПО уже работало на компьютере жертвы.
Исследователи не взломали криптографию, стоящую за ключами доступа. Они использовали уязвимости в доверии к устройству, восстановлении учетной записи, регистрации и в том, как службы проверяют, действительно ли пользователь разблокировал свое устройство.
Я могу войти в свою учетную запись Google на Windows, используя ключ доступа. Digital Trends
Вредоносное ПО может выдать себя за ваше доверенное устройство
Первая техника Pass-ta-key позволяет вредоносному ПО использовать идентификацию устройства на основе TPM в Chrome, чтобы запросить действительный ответ ключа доступа от облачного аутентификатора Google. Это не требует прав администратора, биометрического сканирования, PIN-кода, разблокировки устройства или взаимодействия со стороны жертвы. Служба Google рассматривает запрос как исходящий от доверенного компьютера и возвращает необходимый ответ аутентификации для входа.
Сайты должны проверять флажок, подтверждающий, что пользователь подтвердил свою личность. Unit 42 обнаружила, что GitHub правильно отклонил атаку, в то время как eBay принял ее, несмотря на то, что якобы требовал проверки. eBay исправил эту уязвимость после того, как исследователи сообщили о ней.
Более продвинутая атака Silver Pass-ta-key может заставить Chrome зарегистрировать ключ проверки, контролируемый злоумышленником. Этот ключ затем рассматривается как доказательство того, что жертва ввела PIN-код или использовала биометрию, что позволяет получить доступ к учетной записи с другого компьютера после того, как оригинальное устройство отключается.
Digital Trends
Худшая атака крадет сами ключи
Техника Golden Pass-ta-key нацелена на главный секрет, используемый для шифрования каждого ключа доступа, синхронизированного через учетную запись Google. Исследователи изначально обнаружили, что Chrome раскрывает этот секрет в открытом виде через свои внутренние журналы FIDO. Google удалил его из журналов после раскрытия. Однако Unit 42 утверждает, что ключ все еще временно появляется в памяти процесса Chrome во время регистрации или восстановления устройства. Вредоносное ПО может извлечь его и расшифровать синхронизированные ключи доступа жертвы.
Сообщается, что украденный главный ключ может раскрыть существующие и будущие ключи доступа. Unit 42 добавляет, что текущая реализация Google не предоставляет метода для ротации или аннулирования этого секрета после его компрометации. Ключи доступа остаются значительно более безопасными против фишинга и утечек паролей. Документация Google все еще точно описывает эти преимущества. Это исследование показывает, что вредоносное ПО, уже находящееся на вашем компьютере, может атаковать инфраструктуру, окружающую ключ доступа.
Викхйат Вивек — технический журналист и рецензент с семилетним опытом освещения потребительского оборудования, с акцентом на…
Apple наконец прекратит делать копирование и вставку с iPhone на Windows такой утомительной задачей
Ваш iPhone, наконец, может копировать и вставлять с ПК на Windows так, как это должно быть
Копирование чего-либо на iPhone и вставка его на ПК с Windows должно быть одной из наименее примечательных функций, которые можно себе представить. Хотя этот простой процесс кажется легким между iPhone и Mac, пользователи Windows все еще ждут. Теперь Microsoft официально просит Apple предоставить совместимый доступ к буферу обмена через процесс совместимости Европейского Союза компании. Запрос, поданный 25 марта, утверждает, что ограничения iOS мешают сторонним платформам создать опыт, сопоставимый с универсальным буфером обмена Apple. Apple теперь достигла Фазы III и обязалась разработать решение.
Читать далее
Chrome хочет больше отзывов о расширениях, но хорошие оценки не защитят от вредоносного ПО
Google тестирует встроенные подсказки для отзывов о расширениях, но хорошие оценки все еще могут скрывать вредоносное ПО
Google готовится добавить ссылки для отзывов о расширениях прямо в Chrome, приближая отзывы к меню, которые люди уже используют для управления своими дополнениями. Изменение в Chromium, впервые замеченное Windows Report, указывает на варианты отзывов в меню Расширения, на странице управления chrome://extensions и в контекстных меню расширений. Только подходящие расширения Chrome Web Store в хорошем состоянии будут квалифицироваться, и функция все еще находится в разработке.
Читать далее
Иск Apple против OpenAI только что наткнулся на неловкое письмо, отправленное не тому адресату
Apple пришла за торговыми секретами OpenAI, но у OpenAI были электронные письма с подтверждением
Юридическая битва Apple и OpenAI быстро вышла за рамки тщательно сформулированных судебных заявлений. OpenAI только что поделилась электронными письмами и сообщениями, связанными с конфликтом, и одно из обменов оставляет версию событий Apple под вопросом. В посте с откровенным заголовком «Apple ошибается», OpenAI оспорила запрос Apple на предварительное судебное предписание и обвинила производителя iPhone в том, что он строит часть своего дела на ложной или неполной информации. Apple хочет, чтобы суд запретил OpenAI и двум бывшим сотрудникам Apple доступ, приобретение, использование или раскрытие ее предполагаемой конфиденциальной информации.
Читать далее
Другие статьи
Парольные ключи были предложены как более безопасное будущее. Хакеры нашли способы взломать те, которые синхронизированы с Google.
Исследователи обнаружили три способа, как вредоносное ПО на уже скомпрометированном ПК с Windows может перехватить пароли, синхронизированные с Google, обойти проверки пользователей и извлечь каждый приватный ключ из хранилища.
