Google 密碼管理器的 Passkey 安全性遭到新攻擊手法威脅

隨著 Passkeys 作為傳統密碼的更安全替代方案日益普及,但最近有研究團隊成功地利用他們所稱的 Pass-ta-key 攻擊方法繞過了 Google 的基於 Chrome 的 Passkeys,顯示出一些潛在的漏洞。經過一段時間,Passkeys 已經在多個應用程式和網站中變得普遍。其基本原理簡單而有效,即放棄密碼字符串,設置一個僅能由經過身份驗證的設備使用的生物識別鎖定簽名。

儘管其安全性已被證明,但研究團隊 Unit 42 發現 Google 的密碼管理器存在幾個潛在的缺陷,這些缺陷可能會使 Passkey 的安全性受到威脅。報告指出,使用了幾種不同的方法來繞過 Passkey 的安全機制。某些網站在終端生效時,可能會被欺騙,使其認為用户的基於 Chrome 的 Passkey 是真實的,即使它已被劫持。

這一整個前提有一個警告,即相關的 Windows 設備必須已經感染了惡意軟體。當使用 Passkeys 時,乾淨的電腦不會受到攻擊,但研究人員發現,惡意軟體可以在身份驗證階段攻擊 Passkeys,即使這些 Passkeys 是在健康設備上創建的。聲稱使用的幾種方法都歸入 Pass-ta-key 的範疇。第一種方法涉及在設備上利用惡意軟體接管受保護的帳户。身份密鑰被導出到磁碟中,而不是通常會保護密鑰的 TPM。

隨後,惡意軟體在未經用户同意的情況下,使用 Google 密碼管理器進行身份驗證。

Pass-ta-key 攻擊方法揭示了 Passkeys 的潛在風險

銀色 Passkey 攻擊方法更進一步,欺騙密碼管理器認為用户已經通過生物識別解鎖設備。感染的 Windows 設備保持在待處理狀態,用户驗證過程不會標記為完成。在此狀態下,惡意軟體可以開始註冊自己的密鑰,因此未來的每一個密鑰都將被批准。金色方法被發現是最強的,因為它洩露了最多的信息。這一加密過程被稱為 SDS,洩露到 Google Chrome 的日誌系統中的一個位置。

即使 Google 移除了它,信息仍然保留在 Chrome 的進程內存中。惡意軟體能夠通過轉儲 Chrome 的內存並收集用户同步的 Passkeys 數據庫來獲取這些信息。

Unit 42 的最後一種攻擊方法是最令人擔憂的,因為這意味著通過 Google 密碼管理器生成的任何未來 Passkeys 都會被攻擊者輕易解密。它所竊取的 SDS 作為所有未來 Passkeys 的羅塞塔石。除非生成新的 SDS,否則帳户的 Passkeys 將面臨風險。報告指出,第一種 Pass-ta-key 方法只在 eBay 上有效,因為它未能驗證是否發生了用户驗證過程。

其他服務未具名,但研究小組聲稱已經與這些服務聯繫。其他攻擊方法則完全繞過了用户驗證。該小組已聯繫 Google 以披露所發現的漏洞,並指出其他 Passkeys 供應商使用相同的雲身份驗證模型。

儘管該小組的發現可能引發對 Passkeys 的安全性質疑,但 Passkeys 並不一定因此而不安全。它們消除了傳統密碼所帶來的整體漏洞。然而,由於存在惡意軟體,Google Chrome 的進程內存中所提到的上線和端點弱點仍然易受攻擊。

想睇更深入嘅 AI 模型與工程科技報道?
前往 The Base Principle 繁體中文 AI 新聞 →
Henderson
Henderson

Henderson 是 TechRitual Hong Kong 科技編輯,專注報導智能手機、消費電子產品、SIM 卡及流動通訊市場。自加入 TechRitual 以來,累計撰寫數千篇科技報導及產品評測,內容同步發佈至 SINA 及 Yahoo Tech 等主要平台。

友情網站:日本語版 / TechNipponThe Base Principle(AI・工程)