Σύνοψη Άρθρου
- Η ομάδα Unit 42 αποκάλυψε την επίθεση “Pass-ta-key” που στοχεύει τα συγχρονισμένα passkeys του Google Chrome στα Windows.
- Η απειλή απαιτεί προηγούμενη μόλυνση του υπολογιστή με κακόβουλο λογισμικό (malware), το οποίο δρα σιωπηλά στο παρασκήνιο χωρίς δικαιώματα διαχειριστή.
- Οι τρεις εκδοχές της επίθεσης (Standard, Silver, Golden) επιτρέπουν από απλή κλωνοποίηση συσκευής μέχρι τη μαζική εξαγωγή ολόκληρης της βάσης δεδομένων κρυπτογράφησης.
Πώς λειτουργεί η νέα απειλή
Στις δικές μας δοκιμές σε περιβάλλοντα Windows, έχουμε διαπιστώσει πως η ευκολία του συγχρονισμού συχνά συγκαλύπτει ευπάθειες στο τοπικό επίπεδο αποθήκευσης. Η μέθοδος “Pass-ta-key” δεν αποτελεί κενό ασφαλείας του πρωτοκόλλου WebAuthn καθαυτού, ούτε χτυπάει τους cloud servers της Google. Αντιθέτως, εκμεταλλεύεται τα δεδομένα που βρίσκονται ήδη αποθηκευμένα τοπικά στον σκληρό δίσκο, εφόσον ο υπολογιστής έχει πέσει θύμα malware.
Όταν το λεγόμενο “Stage Zero” ολοκληρωθεί, το κακόβουλο λογισμικό αναζητά τα αρχεία LevelDB μέσα στο φάκελο χρήστη του Google Chrome. Από εκεί, συλλέγει τα κρυπτογραφημένα ιδιωτικά κλειδιά και τους καταλόγους υπηρεσιών, χτίζοντας τον χάρτη στόχων. Στο εργαστήριο του TechNoid παρατηρήσαμε ότι η απουσία τοπικής κρυπτογράφησης δίσκου (όπως το BitLocker) σε πολλά συστήματα χρηστών κάνει αυτή την ανάγνωση παιχνιδάκι για σύγχρονα trojans.
https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810
(adsbygoogle = window.adsbygoogle || []).push({});
Τα τρία επίπεδα της επίθεσης
Η κλιμάκωση της μεθοδολογίας χωρίζεται σε τρεις διακριτές φάσεις, ανάλογα με το πόσο βαθιά θέλει να διεισδύσει ο επιτιθέμενος. Η έκδοση Standard εκμεταλλεύεται τον τρόπο που ο Chrome καλεί τα CNG APIs των Windows, εξάγοντας ένα εφήμερο κλειδί σε μορφή blob που ξεγελάει τις υπηρεσίες πιστοποίησης.
Στην Silver παραλλαγή, το malware παρεμβαίνει στη ροή επικοινωνίας για να ξεγελάσει το password manager, κάνοντας το σύστημα να πιστεύει ότι έγινε κανονικά ο βιομετρικός έλεγχος. Η κορυφαία και πιο επικίνδυνη εκδοχή, η Golden Pass-ta-key, στοχεύει απευθείας στη μνήμη της ενεργής διεργασίας του browser, εξάγοντας το Sync Device Signature (SDS) και δίνοντας στον εισβολέα πρόσβαση όχι μόνο στα τρέχοντα passkeys, αλλά και σε όσα δημιουργηθούν στο μέλλον.
Τι αλλάζει στην ασφάλειά μας
Σε αντίθεση με τους παραδοσιακούς κωδικούς που διαρρέουν από μαζικά data breaches, τα passkeys απαιτούσαν μέχρι πρότινος φυσική παρουσία ή βιομετρική έγκριση. Τώρα βλέπουμε ότι η ασφάλεια του τελικού σημείου (endpoint security) παραμένει ο κρίκος που καθορίζει την ασφάλεια ολόκληρης της ψηφιακής σου ταυτότητας.
Αν κατεβάζεις σπασμένα προγράμματα ή αγνοείς τις ειδοποιήσεις ενημερώσεων του λειτουργικού σου συστήματος, καμία κρυπτογράφηση δεν μπορεί να σε σώσει από μια τέτοιας κλίμακας παρασκηνιακή υποκλοπή. Εμείς στο TechNoid προτείνουμε τη χρήση Hardware Security Keys (όπως τα YubiKey) για κρίσιμους λογαριασμούς, καθώς αποθηκεύουν τα κλειδιά σε ξεχωριστό υλικό που δεν μπορεί να εξαχθεί από τη μνήμη του browser.
https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810
(adsbygoogle = window.adsbygoogle || []).push({});
Η άποψή μας στο TechNoid
Τα passkeys δεν είναι “σπασμένα” ούτε χάνουν την αξία τους ως τεχνολογία. Παραμένουν έτη φωτός μπροστά από τους κλασικούς κωδικούς πρόσβασης. Η έρευνα της Unit 42 αποδεικνύει απλώς αυτό που φωνάζουμε χρόνια: όταν ο υπολογιστής σου έχει μολυνθεί σε επίπεδο πυρήνα ή χρήστη, κανένα λογισμικό ασφαλείας δεν μπορεί να σε προστατεύσει απόλυτα.
Η Google οφείλει να κλείσει άμεσα τα κενό στη διαχείριση της μνήμης και των API κρυπτογράφησης στα Windows. Μέχρι να δούμε το σχετικό patch, η προστασία σου εξαρτάται αποκλειστικά από το πόσο καθαρό διατηρείς το σύστημά σου και από τη χρήση φυσικών κλειδιών ασφαλείας όπου είναι εφικτό.
Συχνές Ερωτήσεις για τα Pass-ta-key και τον Google Chrome
Είναι τα passkeys πλέον ανασφαλή;
Όχι, τα passkeys παραμένουν εξαιρετικά ασφαλή απέναντι σε επιθέσεις απομακρυσμένης υποκλοπής και phishing. Η απειλή αφορά αποκλειστικά περιβάλλοντα όπου ο υπολογιστής έχει ήδη μολυνθεί από malware.
Χρειάζεται να διαγράψω τα passkeys μου από τον Google Chrome;
Δεν υπάρχει λόγος μαζικής διαγραφής εφόσον η συσκευή σου είναι απαλλαγμένη από κακόβουλο λογισμικό και διατηρείς ενημερωμένο το λογισμικό σου.
Πώς μπορώ να προστατευτώ από επιθέσεις τύπου Pass-ta-key;
Χρησιμοποίησε αξιόπιστο λογισμικό προστασίας, απέφυγε την εγκατάσταση πειρατικών εφαρμογών και εξέτασε τη χρήση φυσικών hardware keys για μέγιστη ασφάλεια.
Επηρεάζονται οι χρήστες macOS ή Linux;
Η συγκεκριμένη έρευνα εστιάζει αποκλειστικά στα Windows και στον τρόπο που το CNG API συνεργάζεται με τον Google Chrome σε αυτό το λειτουργικό σύστημα.

