
Ключи доступа (passkeys) приобретают все большую популярность как более безопасная альтернатива традиционным паролям, однако в их защите начали появляться бреши после того, как одна группа исследователей успешно обошла ключи доступа Google на базе Chrome с помощью нового метода атаки под названием «Pass-ta-key».
Потребовалось некоторое время, но ключи доступа стали привычным явлением в приложениях и на веб-сайтах. Суть метода проста и эффективна: отказаться от текстовых паролей и настроить заблокированную биометрией подпись, которую для входа могут использовать только ваши аутентифицированные устройства.
Каким бы надежным он ни казался на практике, группа исследователей из Unit 42 обнаружила в Менеджере паролей Google несколько скрытых уязвимостей, которые можно использовать для обхода всех механизмов защиты ключей доступа от атак.
В отчете говорится, что для обхода защитных механизмов ключей доступа применялось несколько различных методов. Воздействуя на конечную точку, злоумышленники могут заставить определенные веб-сайты поверить в подлинность перехваченного ключа доступа пользователя в Chrome.
У всей этой схемы есть важное условие: рассматриваемый компьютер под управлением Windows уже должен быть заражен вредоносным ПО. Чистый ПК не будет уязвим при использовании ключей доступа, однако исследователи выяснили, что вредоносное ПО способно атаковать ключи на этапе аутентификации, даже если они были созданы на безопасном устройстве.
Сообщается о нескольких использованных методах, объединенных общим названием «Pass-ta-key». Первый метод заключается в перехвате защищенного аккаунта с помощью вредоносного ПО на устройстве. Ключ идентификации экспортируется на диск вместо доверенного платформенного модуля (TPM), который в норме должен его защищать. Затем вредоносное ПО выполняет аутентификацию в Менеджере паролей Google без согласия пользователя.
«Серебряный» метод атаки на ключи доступа идет еще дальше и обманывает менеджер паролей, заставляя его считать, будто пользователь разблокировал устройство с помощью биометрии. Зараженный компьютер с Windows остается в подвешенном состоянии, при котором процесс верификации пользователя не фиксируется как завершенный. В таком состоянии вредоносное ПО может начать регистрировать собственные ключи, благодаря чему все последующие ключи будут автоматически одобряться.
«Золотой» метод оказался наиболее мощным, поскольку при нем происходит наибольшая утечка информации. Процесс шифрования, известный как SDS, «просачивается» в область системы логирования Google Chrome. Даже после того как Google удалила этот элемент, информация продолжает оставаться в памяти процессов Chrome. Вредоносное ПО способно извлекать ее, выполняя дамп памяти Chrome и собирая базу данных синхронизированных ключей доступа пользователя.

Последний метод атаки от Unit 42 пугает больше всего, поскольку означает, что любые будущие ключи доступа, созданные через Менеджер паролей Google, смогут быть легко расшифрованы злоумышленником. Украденный SDS служит свое «розеттским камнем» для всех последующих ключей доступа. Если не сгенерировать новый SDS, ключи доступа учетной записи останутся под угрозой.
В отчете отмечается, что первый метод Pass-ta-key сработал только на eBay, поскольку этот сервис не проверял флаг, свидетельствующий о факте прохождения процесса верификации пользователя (UV). Названия других сервисов не разглашаются, но исследовательская группа утверждает, что уже связалась с ними.
Остальные методы атаки полностью обходят верификацию пользователя.
Группа обратилась к Google для раскрытия информации об обнаруженных уязвимостях и отмечает, что другие провайдеры ключей доступа используют аналогичную модель облачного аутентификатора.
Ключи доступа не становятся менее безопасными сами по себе из-за выводов исследователей. Они исключают целый пласт уязвимостей, которые оставляют за собой традиционные пароли. Тем не менее, слабые места в процессе онбординга и на конечных точках в оперативной памяти процессов Google Chrome остаются уязвимыми для атак при наличии вредоносного ПО.