Passkey 防釣魚照樣有效,但 Windows 中毒後 Google 同步金鑰可被奪
3C 產品

Passkey 防釣魚照樣有效,但 Windows 中毒後 Google 同步金鑰可被奪

圖片:via Android Authority — https://www.androidauthority.com/google-password-manager-synced-passkey-vulnerabilities-3694433/
TechLab 編輯部(譯)·

三種攻擊都由已受感染電腦起步,影響範圍亦有清楚界線

先講最重要嘅前提

Passkey 抵抗釣魚嘅能力冇突然消失。Palo Alto Networks 旗下 Unit 42 公開嘅研究,針對 配備 TPM、用 Chrome 同 Google Password Manager 同步 passkey 嘅 Windows 電腦。三種攻擊全都要 malware 已經喺受害者部機運行,研究人員話普通用戶權限已經足夠,亦冇話網上隨便一個人可以隔空偷走 Google 帳戶。研究未涵蓋 Apple Passwords、1Password 等其他方案,Mac、Linux、ChromeOS 同 Android 流程亦唔應該一併當成受影響。

Unit 42 圖解 Pass-ta-key 點樣利用受感染 Windows 電腦冒用裝置身分

圖片:Palo Alto Networks Unit 42

Pass-ta-key:網站少做一個檢查就出事

第一種 Pass-ta-key 會讀取 Chrome 儲存嘅裝置身分資料,再叫同一部電腦嘅 TPM 簽署攻擊者準備好嘅要求。所得認證回應喺密碼學上仍然有效,不過代表「用戶已驗證」嘅 UV flag 冇開啟。網站有嚴格檢查呢個 bit,登入就會失敗,Unit 42 測試 GitHub 時正正係咁;網站嘅 user verification 如果只設成 preferred,或者要求咗驗證但冇檢查結果,攻擊者就可能登入到。eBay 曾經有呢個驗證缺口,Unit 42 披露後已修正。呢條路每次登入仍要用到受感染電腦。

Unit 42 圖解 Golden Pass-ta-key 攞取 SDS 後解密同步 passkey 嘅流程

圖片:Palo Alto Networks Unit 42

Silver:利用首次設定留下嘅空檔

Silver Pass-ta-key 就再進一步。研究人員令 Chrome 重新註冊裝置,趁真正嘅用戶驗證金鑰仍未建立,向 Google Cloud Authenticator 登記攻擊者控制嘅 UV key。之後產生嘅認證回應會帶有效 UV flag,就算網站有認真檢查都未必擋到,而且攻擊者可以轉到自己部機重用。問題出喺裝置註冊同復原流程之間嘅信任安排;Unit 42 建議系統核實新登記金鑰嘅來源同 attestation。Unit 42 公開研究冇交代 Google 有冇喺正式服務全面封住呢條路。

Golden:研究指可攞走同步 passkey 嘅主密鑰

最嚴重嘅 Golden Pass-ta-key 瞄準 32-byte Security Domain Secret(SDS)。呢個秘密用嚟加密同一帳戶同步嘅 passkey 私鑰;裝置重新註冊期間,SDS 會短暫出現喺 Chrome process memory。Unit 42 原文嘅結論係,攻擊者抽出 SDS 後,可解密帳戶內現有同日後建立嘅同步 passkey,仲可以離開受害者部機繼續使用。Google 已移除 FIDO debug log 曾經曝露 SDS 嘅問題,但研究指記憶體路徑仍然存在,現有設計亦冇 SDS 旋轉或撤銷方法。呢個嚴重結論暫時主要來自 Unit 42,未見廣泛獨立重現。

修補狀態仲有幾個問號

Unit 42 表示三種手法已按負責任方式披露,但文章冇公開完整披露時間表。除咗 eBay 已補 UV 驗證、Google 已移除 debug log 內嘅 SDS,Unit 42 公開文章冇交代其餘路徑係咪全部關閉,亦冇列出受影響 Chrome 版本、已修補版本或 CVE 編號。Google 官方文件容許用戶更改 Password Manager PIN,或者刪除全部 Password Manager 資料再建立 passkey,不過暫時冇資料證實呢啲操作會令已外洩嘅 SDS 失效。懷疑中招時,唔好只係改 PIN 就當處理完。

一般用戶同公司可以點做

繼續用 passkey 仍然合理,佢對假登入頁、密碼重用同撞庫攻擊照樣有用。實際防線要補返電腦本身:Chrome 同 Windows 保持最新、唔好執行來歷不明嘅安裝檔或照住 ClickFix 類指示貼指令,亦要留意無故彈出 Password Manager 復原 PIN 或重新註冊提示。懷疑電腦中毒就先斷網、清理甚至重裝,再撤銷重要服務嘅登入 session,逐個帳戶刪除可疑 passkey 同重新登記。公司 IT 要靠 EDR、app 執行限制同異常登入偵測;管理員、財務等高風險帳戶,可以考慮用唔同步、綁定實體硬件嘅 FIDO2 security key。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook