Google Password Manager не такий вже й безпечний: дослідники знайшли три вразливості менеджера паролів

3 хвилин читання

Passkeys рекламували як заміну паролям, від якої фішинг безсилий, але дослідники Unit 42 показали, що ключі доступу Google Password Manager у Chrome можна вкрасти цілим набором методів під назвою Pass-ta-key, пише 9to5Google. 

Менеджер паролів Google Password Manager. Фото: Android Central 

Як зламують Google Password Manager

  • Група Unit 42 (дослідницький підрозділ Palo Alto Networks) опублікувала звіт, у якому описала кілька способів обходу біометричного захисту passkeys у Chrome на Windows
  • Умова одна: пристрій вже має бути заражений шкідливим ПЗ. Чистий комп'ютер атака не пробиває, але якщо таке ПЗ опинилось в системі, ключі доступу, створені навіть на здоровому пристрої, стають ціллю на етапі автентифікації.
  • Перший варіант атаки Unit 42 назвала базовим: шкідливе ПЗ переймає обліковий запис, експортує ідентифікаційний ключ на диск замість того, щоб залишити його в TPM (апаратному модулі, який зазвичай ізолює інформацію), і сам логіниться в Google Password Manager без участі користувача. 
  • За даними Unit 42, цей сценарій спрацював лише на eBay, сервіс не перевіряв, чи взагалі відбувалася перевірка користувача
  • Другий метод йде далі. Заражена Windows-машина утримується в стані, коли перевірка користувача формально не завершена, і в цьому вікні шкідливе ПЗ реєструє власні passkeys. 
  • Як наслідок, кожен новий ключ, який створить менеджер паролів, автоматично отримує зловмисник. 
  • Найнебезпечнішим Unit 42 називає третій метод. Він націлений на SDS — процес шифрування, який Google Password Manager використовує для синхронізації passkeys. 
  • SDS витікав у логи Chrome, і навіть після того, як Google прибрав це витікання, дані залишалися в пам'яті процесу браузера. 
  • Це ПЗ аналізує пам'ять Chrome і збирає всю базу синхронізованих ключів. Поки SDS не буде перегенеровано, усі майбутні passkeys цього акаунта розшифровуються атакуючим наперед. 

Підписуйтеся на наші соцмережі

Читайте також: Google розширює можливості свого менеджера паролів, додавши підтримку зберігання ключів доступу в Chrome на macOS, Windows, Linux та ChromeOS (у бета-тестуванні).

Про принцип роботи менеджера з ключами доступу ми писали ще на старті цієї функції в десктопному Chrome, тоді Google подавав це як безумовне посилення безпеки.

Unit 42 передала знахідки Google і попередила: така сама схема з хмарною синхронізацією працює й в інших менеджерів passkeys, тож проблема ширша за один Chrome. Ключі доступу все ще безпечніші за паролі, але якщо на комп'ютері вже сидить вірус, то жоден passkey не врятує, і Speka про це нагадувала на прикладі свіжих zero-day у Windows і Chrome.

Як убезпечити себе, якщо користуєтесь Google Password Manager

Для українців і бізнесу висновок простий: passkeys краще, ніж паролі, але вони не рятують, якщо на компʼютері безлад із безпекою. 

Якщо у працівників є Windows без антивірусного контролю і будь-хто ставить у Chrome що завгодно, ключі доступу не врятують ані Google Workspace, ані банк, ані CRM, вірус усе одно дістанеться до акаунтів. 

Тим, хто хоче почати з приватнішого браузера, ми робили огляд альтернатив Chrome, хоча сама проблема з passkeys ширша за вибір браузера.