Tri putanje napada na pristupne ključeve u Google Password Manageru

Unit 42 je opisao tri putanje napada na Google Password Manager u Chromeu na Windows računarima sa TPM-om: Pass-ta-key, Silver Pass-ta-key i Golden Pass-ta-key. Malver koji već radi sa pravima običnog korisnika može, po navodima istraživača, pribaviti validnu autentifikacionu potvrdu, postaviti napadačev ključ za proveru korisnika ili izdvojiti 32-bajtni Security Domain Secret, bez PIN-a, otiska prsta ili prikaza upozorenja žrtvi.
Ovo nisu tehnike početnog upada, već postupci nakon kompromitovanja krajnjeg uređaja. Izveštaj ne navodi eksploataciju u praksi, CVE oznake, pogođene verzije Chromea niti potpun status sanacije, dok javni Chromium kod potvrđuje delove arhitekture, ali ne i ranjivost najnovijeg stabilnog izdanja.
Napad na identitet uređaja i UV proveru
Pass-ta-key koristi Chromeov izvezeni, obmotani ključ identiteta uređaja i od istog TPM-a traži da preko Windows CNG poziva potpiše zahtev pod kontrolom napadača. Google Cloud Authenticator zatim vraća validnu potvrdu, ali bez postavljenog bita User Verified, odnosno UV.
Web Authentication nalaže da servis koji zahteva userVerification mora odbiti postupak kada UV bit nije prisutan. Unit 42 je utvrdio da je GitHub sprovodio tu proveru, dok je eBay prihvatio probnu potvrdu sve dok posle prijave nije ispravio propust. Ovaj slučaj pokazuje da servis može samostalno zaustaviti prvu putanju pravilnom validacijom.
Širi bezbednosni kontekst pruža i Chrome zakrpe i bezbednosni incidenti, jer zaštita pregledača zavisi i od zakrpa i od dosledne provere autentifikacionih signala.
Ponovna registracija i krađa glavne tajne
Silver Pass-ta-key prisiljava Chrome da ponovo registruje uređaj. Pošto se ključ za proveru korisnika ne pravi odmah, napadač u tom intervalu može registrovati sopstveni. Unit 42 navodi da servis ne proverava da li novi ključ potiče iz bezbednog hardvera; tako potpisane potvrde sadrže UV bit i mogu omogućiti kasnije prijave bez uređaja žrtve.
Golden Pass-ta-key cilja Security Domain Secret. Malver pokreće ponovnu registraciju i čita tajnu iz memorije Chromeovog procesa dok je kratko dostupna u otvorenom obliku, a zatim je koristi za dešifrovanje sinhronizovanih privatnih ključeva. Chromium kod potvrđuje da 32-bajtna tajna ulazi u memoriju klijenta, dok pouzdanost izdvajanja i trajnost pristupa ostaju zasnovani na nalazima Unit 42 ili nerazjašnjeni.
Šta organizacije mogu da urade
Servisi treba da postave userVerification na required i provere vraćeni UV bit. Pružaoci akreditiva treba da potvrđuju poreklo novoregistrovanih ključeva, pojačaju postupke oporavka i ponovne registracije, ograniče pristup lokalnim podacima i spreče zadržavanje glavnih tajni u evidencijama i memoriji klijenta.
Nije utvrđeno da li promena PIN-a za Google Password Manager ili brisanje njegovih podataka poništava već ukradeni SDS. Zbog toga poslovni odgovor mora početi sprečavanjem kompromitovanja krajnjih uređaja, a nastaviti se strogom serverskom proverom autentifikacionih potvrda i kontrolisanim oporavkom pristupnih ključeva.

