研究人员披露新劫持方法:本地恶意软件可以劫持Chrome同步的通行密钥
研究人员发布报告披露谷歌浏览器内置密码管理器同步 Passkey 存在的安全缺陷,在本地植入恶意软件的情况下,可以劫持用户登录。这种攻击方式并非破解通行密钥,而是滥用设备信任机制绕过原本应该由用户进行的 PIN、指纹或面容识别认证,攻击过程也不需要管理员权限。
网络安全公司 PAN 旗下的安全研究团队 UNIT42 日前发布技术报告披露针对谷歌浏览器内置密码管理器的攻击方式,这些攻击方式主要是用来针对通行密钥 (Passkey) 的。受影响的则是 Chrome for Windows 且使用谷歌密码管理器同步通行密钥的用户,尤其是启用 TPM 可信平台模块的设备。
需要特别强调的是,通行密钥本身仍然是安全的而非加密机制遭到破解,这些攻击方式的前提都是黑客已经在本地安装恶意软件,攻击者在终端设备已经失陷的情况下,滥用谷歌浏览器、谷歌云端认证器、设备信任以及恢复流程中的实现问题,绕过原本应该由 PIN、指纹或面容识别完成的用户验证。
滥用设备信任机制:
通行密钥的安全基础是公钥和私钥认证,用户登录网站并创建通行密钥时,网站会生成密钥对并在服务器上保存用户公钥,私钥保存在用户设备或密码管理器 / 凭据管理器中,登录时由私钥完成签名验证并与服务器保存的公钥进行匹配。
研究人员发现谷歌密码管理器在同步通行密钥的实现中存在安全隐患,攻击者可以从终端设备的信任流程下手,利用普通权限的恶意软件模拟受信任的设备,向谷歌云端认证器请求某个同步通行密钥的有效认证响应,在这种情况下,受害者可能不会看到 PIN、指纹或面容识别提示,攻击过程也不需要管理员权限。
这种攻击可能不会对所有网站都有效,WebAuthn 认证结果中包含 User Verified 标志用来表示用户是否完成本地验证,如果网站将该标志设置为必须并严格检查返回结果中的验证标志,则常规攻击方案就会失效。
研究人员对 GitHub 进行测试发现该网站已经设置必要的验证因此无法成功展开攻击,而电商网站 eBay 就没有设置这种验证导致可以被攻击,接到通报后 eBay 已经加强安全策略实施验证以阻断此类攻击。
安全影响取决于终端设备是否已经失陷:
这项研究的关键结论就是通行密钥可以显著降低传统密码的攻击风险,但并不能替代终端安全。只要攻击者已经能在用户电脑上运行恶意软件,那就可以操作浏览器本地状态、读取同步元数据、滥用恢复流程,甚至尝试抓取敏感内存数据。
对网站和服务提供商来说,研究人员建议在部署通行密钥登录时将用户验证设置为必须,并严格检查 WebAuthn 返回结果中的 UV 标志,不能只判断认证是否完成。对凭据管理器和浏览器开发商来说,则需继续收紧设备注册、密钥恢复和主密钥保护机制,避免同步通行密钥的信任链被本地恶意软件滥用。
对普通用户而言通行密钥仍然比传统密码更安全,尤其是在防钓鱼和防撞库方面优势明显。但用户仍然需要保持系统和浏览器更新,避免安装来历不明的软件,毕竟如果系统本身都被植入恶意软件,那其他安全措施都很容易被削弱甚至破解。
消息来源:Unit 42
需要特别强调的是,通行密钥本身仍然是安全的而非加密机制遭到破解,这些攻击方式的前提都是黑客已经在本地安装恶意软件,攻击者在终端设备已经失陷的情况下,滥用谷歌浏览器、谷歌云端认证器、设备信任以及恢复流程中的实现问题,绕过原本应该由 PIN、指纹或面容识别完成的用户验证。
滥用设备信任机制:
通行密钥的安全基础是公钥和私钥认证,用户登录网站并创建通行密钥时,网站会生成密钥对并在服务器上保存用户公钥,私钥保存在用户设备或密码管理器 / 凭据管理器中,登录时由私钥完成签名验证并与服务器保存的公钥进行匹配。
研究人员发现谷歌密码管理器在同步通行密钥的实现中存在安全隐患,攻击者可以从终端设备的信任流程下手,利用普通权限的恶意软件模拟受信任的设备,向谷歌云端认证器请求某个同步通行密钥的有效认证响应,在这种情况下,受害者可能不会看到 PIN、指纹或面容识别提示,攻击过程也不需要管理员权限。
这种攻击可能不会对所有网站都有效,WebAuthn 认证结果中包含 User Verified 标志用来表示用户是否完成本地验证,如果网站将该标志设置为必须并严格检查返回结果中的验证标志,则常规攻击方案就会失效。
研究人员对 GitHub 进行测试发现该网站已经设置必要的验证因此无法成功展开攻击,而电商网站 eBay 就没有设置这种验证导致可以被攻击,接到通报后 eBay 已经加强安全策略实施验证以阻断此类攻击。
安全影响取决于终端设备是否已经失陷:
这项研究的关键结论就是通行密钥可以显著降低传统密码的攻击风险,但并不能替代终端安全。只要攻击者已经能在用户电脑上运行恶意软件,那就可以操作浏览器本地状态、读取同步元数据、滥用恢复流程,甚至尝试抓取敏感内存数据。
对网站和服务提供商来说,研究人员建议在部署通行密钥登录时将用户验证设置为必须,并严格检查 WebAuthn 返回结果中的 UV 标志,不能只判断认证是否完成。对凭据管理器和浏览器开发商来说,则需继续收紧设备注册、密钥恢复和主密钥保护机制,避免同步通行密钥的信任链被本地恶意软件滥用。
对普通用户而言通行密钥仍然比传统密码更安全,尤其是在防钓鱼和防撞库方面优势明显。但用户仍然需要保持系统和浏览器更新,避免安装来历不明的软件,毕竟如果系统本身都被植入恶意软件,那其他安全措施都很容易被削弱甚至破解。
消息来源:Unit 42


评论0次