Cảnh báo: Malware có thể chiếm quyền tài khoản Passkey thông qua Google Password Manager
Các nhà nghiên cứu từ Unit 42 đã phát hiện ba phương thức tấn công mới nhắm vào Google Password Manager trên Windows, cho phép kẻ gian vượt qua xác thực Passkey mà không cần sự tương tác của người...
- Giọng nữ Bắc
Các chuyên gia bảo mật từ Unit 42 vừa công bố báo cáo về ba kỹ thuật tấn công mới, được đặt tên là Pass-ta-key, Silver Pass-ta-key và Golden Pass-ta-key. Các phương thức này nhắm vào cơ chế xác thực đám mây của Google Password Manager trên trình duyệt Chrome chạy trên Windows, cho phép malware đã chiếm quyền điều khiển máy tính có thể đăng nhập vào các tài khoản được bảo vệ bằng Passkey mà không cần vân tay, mã PIN hay bất kỳ xác nhận nào từ người dùng.
Cơ chế tấn công
Đáng chú ý, các cuộc tấn công này không phá vỡ mã hóa mà tập trung vào cách Chrome lưu trữ khóa thiết bị, quy trình đăng ký lại (re-enrollment) và cách các trang web xác thực người dùng. Tất cả các kỹ thuật này đều yêu cầu malware phải chạy sẵn trên thiết bị của nạn nhân.
- Pass-ta-key: Kẻ tấn công trích xuất khóa định danh thiết bị và sử dụng TPM (Trusted Platform Module) để ký các yêu cầu giả mạo. Vấn đề nằm ở việc Chrome tạo khóa TPM mà không gán nhãn cụ thể, khiến nó có thể bị xuất ra dưới dạng blob và tái sử dụng mà không cần nhắc nhở người dùng.
- Silver Pass-ta-key: Malware ép buộc Chrome thực hiện đăng ký lại thiết bị. Trong khoảng thời gian này, kẻ tấn công có thể chèn khóa xác thực của riêng chúng. Nếu dịch vụ không kiểm tra chứng thực phần cứng (hardware attestation), kẻ gian có thể đăng nhập lâu dài mà không cần thiết bị gốc của nạn nhân.
- Golden Pass-ta-key: Đây là kỹ thuật nguy hiểm nhất, nhắm vào Security Domain Secret (SDS) – khóa 32-byte dùng để giải mã các private key của Passkey đã đồng bộ. Malware có thể đọc trực tiếp khóa này từ bộ nhớ của tiến trình Chrome khi nó được nạp vào.
Khuyến nghị bảo mật
Hiện tại, chưa có mã CVE nào được gán cho các kỹ thuật này và chưa rõ liệu Google đã hoàn tất các bản vá cho tất cả các kịch bản hay chưa. Các nhà nghiên cứu khuyến nghị:
- Đối với các trang web (Relying parties): Cần thiết lập
userVerificationở mức bắt buộc và kiểm tra kỹ cờ UV (User Verified) trong phản hồi xác thực, thay vì chỉ tin tưởng vào yêu cầu ban đầu. - Đối với nhà cung cấp dịch vụ: Cần tăng cường kiểm tra chứng thực phần cứng khi đăng ký thiết bị mới và hạn chế việc lưu trữ các khóa quan trọng trong bộ nhớ hoặc log của client.
Người dùng hiện chưa có công cụ trực tiếp để kiểm tra xem SDS của mình có bị lộ hay không, cũng như chưa có cơ chế rõ ràng để thu hồi các khóa này sau khi bị xâm phạm.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.