Τα passkeys υποτίθεται ότι έβαζαν τέλος στους κωδικούς-ομήρους, όμως μια νέα μέθοδος επίθεσης αποδεικνύει ότι η τοπική μόλυνση της συσκευής σου μπορεί να παρακάμψει ακόμα και τα πιο σύγχρονα κρυπτογραφικά πρότυπα. Εμείς στο TechNoid εξετάζουμε πώς οι ερευνητές κατάφεραν να σπάσουν την ασφάλεια του Google Chrome.
- Ερευνητές της Unit 42 ανακάλυψαν τρόπο υποκλοπής passkeys απευθείας από τον Google Password Manager σε μολυσμένα συστήματα.
- Η επίθεση «Pass-Ta-Key» και οι παραλλαγές της εκμεταλλεύονται δεδομένα στη μνήμη του Chrome για να πλαστογραφήσουν πιστοποιητικά πρόσβασης.
- Η Google αφαίρεσε το master key από τα logs, αλλά το Security Domain Secret (SDS) παραμένει ευάλωτο σε στοχευμένη εξαγωγή από τη μνήμη.
Πώς λειτουργεί η επίθεση Pass-Ta-Key
Η βασική αρχή των passkeys είναι ότι παραμένουν δεμένα στη συσκευή σου και δεν μεταδίδονται ποτέ σε servers, εξαλείφοντας το phishing. Ωστόσο, αν το endpoint σου έχει ήδη παραβιαστεί από κακόβουλο λογισμικό, τα δεδομένα παύουν να είναι προστατευμένα με τον ίδιο τρόπο.
Η ομάδα ασφαλείας της Palo Alto Networks διαπίστωσε ότι το malware μπορεί να διαβάσει απλά κείμενα από τον Google Password Manager. Με αυτά τα δεδομένα, οι εισβολείς προσομοιώνουν την επικοινωνία μεταξύ του browser και του cloud authenticator, ξεγελώντας το σύστημα ώστε να θεωρήσει ένα ψεύτικο κλειδί ως έγκυρο.
Οι τρεις παραλλαγές της απειλής
Η τεχνική δεν περιορίζεται σε μια απλή υποκλοπή, αλλά κλιμακώνεται σε τρία διαφορετικά επίπεδα πολυπλοκότητας, ανάλογα με τα μέτρα ασφαλείας που έχεις ενεργοποιήσει.
Στην απλή εκδοχή «Pass-Ta-Key», η επίθεση πετυχαίνει αμέσως αν η υπηρεσία δεν απαιτεί επιπλέον επιβεβαίωση ταυτότητας. Αν υπάρχει δικλείδα ασφαλείας, η παραλλαγή «Silver Pass-Ta-Key» την παρακάμπτει εξαναγκάζοντας το σύστημα στην εγγραφή νέου πιστοποιητικού πρόσβασης.
Η πιο καταστροφική εκδοχή είναι η «Golden Pass-Ta-Key». Εδώ, ο εισβολέας αποκτά το κύριο κλειδί που προστατεύει το ιδιωτικό passkey και, σε συνδυασμό με τη βάση συγχρονισμού του Chrome, αποκρυπτογραφεί τα πάντα. Αυτό του επιτρέπει να υπογράφει μελλοντικά αιτήματα ως εσύ, εξασφαλίζοντας μόνιμη πρόσβαση ακόμα και αν καθαρίσεις το malware.
Τι φταίει και τι κάνει η Google
Παρόλο που η Google αφαίρεσε επιτυχώς το master key από τα logs του Chrome, το πρόβλημα δεν έχει λυθεί πλήρως. Το Security Domain Secret (SDS) εξακολουθεί να αποστέλλεται στον client και παραμένει ευάλωτο στη μνήμη της διεργασίας.
Αν το σύστημά σου μολυνθεί, το κακόβουλο λογισμικό μπορεί να εξαγάγει το SDS απευθείας από τη RAM. Οι προγραμματιστές καλούνται πλέον να ενισχύσουν την παρακολούθηση ασυνήθιστης δραστηριότητας, δίνοντας έμφαση σε κλειδιά που έχουν ακυρωθεί.
Η άποψή μας στο TechNoid
Μην πανικοβάλλεσαι: τα passkeys παραμένουν κλάσεις ανώτερα από τους κλασικούς κωδικούς πρόσβασης απέναντι σε επιθέσεις phishing και διαρροές βάσεων δεδομένων από servers. Ωστόσο, το εύρημα της Unit 42 μας υπενθυμίζει μια βασική αλήθεια του cybersecurity — καμία τεχνολογία δεν σε σώζει αν η ίδια σου η συσκευή είναι σουρωτήρι. Αν κολλήσεις σοβαρό trojan, τοπικοί μηχανισμοί authentication όπως οι κωδικοί, τα cookies συνεδριών και τα passkeys γίνονται στόχος. Η λύση δεν είναι να γυρίσεις στα Post-it με τα passwords, αλλά να συνδυάσεις τα passkeys με hardware keys (όπως YubiKey) και αυστηρό endpoint security.
Συχνές Ερωτήσεις για την ασφάλεια των passkeys στον Google Chrome
Είναι τα passkeys τελικά ασφαλή στον Google Chrome;
Ναι, έναντι επιθέσεων από το διαδίκτυο και phishing. Ωστόσο, είναι ευάλωτα αν η ίδια η συσκευή σου έχει μολυνθεί από προηγμένο malware.
Τι είναι η επίθεση Pass-Ta-Key;
Είναι μια τεχνική όπου οι εισβολείς προσομοιώνουν την επικοινωνία του Chrome με τον Google Password Manager για να εμφανίσουν ψευδώς ένα passkey ως εγκεκριμένο.
Μπορεί το malware να διατηρήσει πρόσβαση αν το αφαιρέσω;
Στην παραλλαγή Golden Pass-Ta-Key, ο εισβολέας αποκτά μόνιμη πρόσβαση υποκλέπτοντας κλειδιά αποκρυπτογράφησης, ανεξάρτητα από την απομάκρυνση του αρχικού ιού.
Τι έκανε η Google για το πρόβλημα;
Η εταιρεία αφαίρεσε το master key από τα logs του Chrome, αν και το Security Domain Secret παραμένει προσβάσιμο στη μνήμη της συσκευής.
Πώς μπορώ να προστατευτώ από τέτοιες επιθέσεις;
Απόφυγε τη λήψη ύποπτου λογισμικού, χρησιμοποίησε ισχυρό antivirus και προτίμησε υλιστικά κλειδιά ασφαλείας (hardware keys) όπου είναι εφικτό.
Επηρεάζονται άλλοι browsers εκτός του Chrome;
Η έρευνα εστιάστηκε αποκλειστικά στον Google Chrome και στον Password Manager του, λόγω της αρχιτεκτονικής διαχείρισης των credentials.
Χρειάζεται να επιστρέψω στους παραδοσιακούς κωδικούς;
Σε καμία περίπτωση. Οι κωδικοί παραμένουν απείρως πιο ευάλωτοι σε μαζικές διαρροές και επιθέσεις brute-force.

