Google的同步通行密鑰(synced passkeys)為私鑰保護樹立更高的標準,不過,仍被找出弱點,網路資安業者Palo Alto Networks旗下Unit 42本週揭露3種攻擊手法。攻擊者可能冒充受信任裝置,登入受通行密鑰保護的第三方服務使用者帳號;也可能將自行控制的使用者驗證金鑰(User Verification Key,UV Key)註冊至Google Cloud Authenticator,甚至取得保護同步通行密鑰的主金鑰。研究鎖定配備信賴平臺模組(TPM),且使用Chrome與Google Password Manager的Windows裝置,前提是裝置已先遭惡意程式入侵。
在影響最大的Golden Pass-ta-key攻擊中,攻擊者會操控Chrome的本機通行密鑰狀態,迫使Chrome重新啟動裝置註冊流程。攻擊者可趁名為Security Domain Secret(SDS)的主金鑰短暫載入Chrome處理程序的記憶體時,擷取SDS,進而取得該Google帳號既有及後續建立的同步通行密鑰所對應的私密金鑰,並從攻擊者控制的環境登入採用這些通行密鑰的服務。
Unit 42指出,Google接獲通報後,已移除Chrome記錄檔中以明文呈現的SDS,但在裝置加入或重新加入流程期間,這項主金鑰仍會短暫載入Chrome處理程序記憶體。截至此份研究公布時,Google尚未提供SDS的輪替或撤銷機制。研究未提及上述攻擊手法已遭實際濫用,也未破解通行密鑰採用的公開金鑰密碼技術,而是揭露Google同步通行密鑰在雲端同步、裝置信任,以及裝置加入與復原流程上的實作風險。
Comments (0)