Google Password Manager не такий вже й безпечний: дослідники знайшли три вразливості менеджера паролів
Passkeys рекламували як заміну паролям, від якої фішинг безсилий, але дослідники Unit 42 показали, що ключі доступу Google Password Manager у Chrome можна вкрасти цілим набором методів під назвою Pass-ta-key, пише 9to5Google.
Як зламують Google Password Manager
- Група Unit 42 (дослідницький підрозділ Palo Alto Networks) опублікувала звіт, у якому описала кілька способів обходу біометричного захисту passkeys у Chrome на Windows.
- Умова одна: пристрій вже має бути заражений шкідливим ПЗ. Чистий комп'ютер атака не пробиває, але якщо таке ПЗ опинилось в системі, ключі доступу, створені навіть на здоровому пристрої, стають ціллю на етапі автентифікації.
- Перший варіант атаки Unit 42 назвала базовим: шкідливе ПЗ переймає обліковий запис, експортує ідентифікаційний ключ на диск замість того, щоб залишити його в TPM (апаратному модулі, який зазвичай ізолює інформацію), і сам логіниться в Google Password Manager без участі користувача.
- За даними Unit 42, цей сценарій спрацював лише на eBay, сервіс не перевіряв, чи взагалі відбувалася перевірка користувача.
- Другий метод йде далі. Заражена Windows-машина утримується в стані, коли перевірка користувача формально не завершена, і в цьому вікні шкідливе ПЗ реєструє власні passkeys.
- Як наслідок, кожен новий ключ, який створить менеджер паролів, автоматично отримує зловмисник.
- Найнебезпечнішим Unit 42 називає третій метод. Він націлений на SDS — процес шифрування, який Google Password Manager використовує для синхронізації passkeys.
- SDS витікав у логи Chrome, і навіть після того, як Google прибрав це витікання, дані залишалися в пам'яті процесу браузера.
- Це ПЗ аналізує пам'ять Chrome і збирає всю базу синхронізованих ключів. Поки SDS не буде перегенеровано, усі майбутні passkeys цього акаунта розшифровуються атакуючим наперед.
Підписуйтеся на наші соцмережі
Про принцип роботи менеджера з ключами доступу ми писали ще на старті цієї функції в десктопному Chrome, тоді Google подавав це як безумовне посилення безпеки.
Unit 42 передала знахідки Google і попередила: така сама схема з хмарною синхронізацією працює й в інших менеджерів passkeys, тож проблема ширша за один Chrome. Ключі доступу все ще безпечніші за паролі, але якщо на комп'ютері вже сидить вірус, то жоден passkey не врятує, і Speka про це нагадувала на прикладі свіжих zero-day у Windows і Chrome.
Як убезпечити себе, якщо користуєтесь Google Password Manager
Для українців і бізнесу висновок простий: passkeys краще, ніж паролі, але вони не рятують, якщо на компʼютері безлад із безпекою.
Якщо у працівників є Windows без антивірусного контролю і будь-хто ставить у Chrome що завгодно, ключі доступу не врятують ані Google Workspace, ані банк, ані CRM, вірус усе одно дістанеться до акаунтів.
Тим, хто хоче почати з приватнішого браузера, ми робили огляд альтернатив Chrome, хоча сама проблема з passkeys ширша за вибір браузера.