Hirdetés

A jelkulcs sokkal biztonságosabb, mint egy jelszó, de nem feltörhetetlen



|

Biztonsági kutatók három módszert is találtak a Google Jelszókezelőben tárolt passkey-k kijátszására.

Hirdetés

A passkey a hagyományos jelszavak biztonságosabb utódja, ami minden webhelyhez egyedi kriptográfiai kulcspárt használ, a belépést pedig általában PIN-kóddal, ujjlenyomattal vagy arcfelismeréssel kell jóváhagyni. Ez elméletben csodálatos, mert az ember nem tudja véletlenül egy adathalász oldalnak átadni a belépési adatát, a szolgáltatóknál pedig csak a támadók számára önmagában használhatatlan nyilvános kulcsot lehet megtaláln.

A Palo Alto Networks Unit 42 kutatói (Beeping Computer) most három, Pass-ta-key névre keresztelt támadási módszert mutattak be, amik a Windows alatt futó Chrome-ot, valamint a Google Jelszókezelőn keresztül szinkronizált jelkulcsokat célozzák. Itt érdemes megjegyezni, hogy egyik módszer sem alkalmazható távolról egy tiszta PC ellen, tehát a támadónak előbb valamilyen kártevőt kell futtatnia az áldozat rendszerében.

Hirdetés

Az alaptámadás a Chrome TPM által védett eszközazonosítójával kér érvényes hitelesítési választ a Google felhőalapú azonosítójától. A folyamat a kutatók szerint rendszergazdai jogosultság, PIN-kód, biometrikus azonosítás és látható felhasználói interakció nélkül is végrehajtható, de ehhez a céloldal hibája is szükséges lehet. A szolgáltatónak ellenőriznie kellene a hitelesítési válaszban szereplő jelzést, amely igazolja, hogy a felhasználó valóban feloldotta az eszközt.

A Silver Pass-ta-key nevű változat ennél tovább megy, a kártevő képes lehet olyan ellenőrző kulcsot regisztráltatni a Chrome-mal, amelyet már a támadó irányít. Ezzel azt a látszatot keltheti, hogy az áldozat PIN-kóddal vagy biometrikus azonosítással jóváhagyta a műveletet.

A legsúlyosabb, Golden Pass-ta-key névre keresztelt eljárás a szinkronizált jelkulcsokat titkosító központi rendszert veszi célba. A kutatók eredetileg a Chrome belső FIDO-naplóiban találták meg ezt olvasható formában, amit a Google a bejelentés után el is távolított. A kulcs azonban eszközregisztráció vagy fiók-helyreállítás közben átmenetileg továbbra is megjelenhet a Chrome memóriájában, ahonnan egy már futó kártevő kinyerheti.

Ennek birtokában a támadó elméletileg visszafejtheti a Google-fiókkal szinkronizált jelkulcsokat, és azokat másik számítógépen is felhasználhatja. 

Ezek ellenére a passkey továbbra is sokkal hatékonyabban véd az adathalászat és mindenféle támad ellen, a kutatás inkább arra világít rá, hogy az erős hitelesítés mellett a számítógép védelméről sem szabad megfeledkezni, mert ha egy kártevő már szabadon fut a gépen, akkor szinte mindegy is, hogy a többi védelem mennyire erős.

Hirdetés

Úgy tűnik, AdBlockert használsz, amivel megakadályozod a reklámok megjelenítését. Amennyiben szeretnéd támogatni a munkánkat, kérjük add hozzá az oldalt a kivételek listájához, vagy támogass minket közvetlenül! További információért kattints!

Engedélyezi, hogy a https://www.pcwplus.hu értesítéseket küldjön Önnek a kiemelt hírekről? Az értesítések bármikor kikapcsolhatók a böngésző beállításaiban.