Ερευνητές βρήκαν τρόπο υποκλοπής passkeys από τη μνήμη του Chrome
Τρεις μέθοδοι, ένα κοινό σημείο αδυναμίας
Σύμφωνα με την Unit 42, ο διαχειριστής passkeys της Google αποθηκεύει προσωρινά πληροφορίες σε καθαρό κείμενο (plaintext) στη μνήμη του Chrome, οι οποίες θα μπορούσαν να αξιοποιηθούν από επιτιθέμενο για να παραπλανήσει τον έλεγχο ταυτότητας μέσω cloud. Η πρώτη μέθοδος απαιτεί ζωντανή απομακρυσμένη πρόσβαση στη συσκευή-στόχο. Η δεύτερη δεν χρειάζεται τέτοια πρόσβαση, καθώς εξαναγκάζει το σύστημα σε επανάληψη της διαδικασίας πιστοποίησης. Η τρίτη, η πιο σοβαρή, αφορά υποκλοπή του βασικού κλειδιού (master key) της Google τη στιγμή που εμφανίζεται στιγμιαία σε καθαρό κείμενο στη μνήμη, κάτι που δίνει πλήρη έλεγχο στον αποθηκευτικό χώρο passkeys του θύματος.
Η Unit 42 τονίζει πως καμία από τις τρεις μεθόδους δεν απαιτεί αναβάθμιση δικαιωμάτων στο σύστημα ούτε ενεργοποιεί κάποιον μηχανισμό ελέγχου ταυτότητας δύο παραγόντων, γεγονός που καθιστά δυσκολότερη την ανίχνευσή τους. Η ομάδα έχει ήδη ενημερώσει τη Google για το ζήτημα και συνιστά στους προγραμματιστές συστημάτων passkeys να παρακολουθούν ασυνήθιστη χρήση, να ενισχύουν την ασφάλεια κατά την αρχική εγγραφή συσκευής και να περιορίζουν την πρόσβαση σε τοπικά αποθηκευμένα αρχεία passkeys.
Για χρήστες που βασίζονται στον Chrome για την αποθήκευση passkeys, η υπόθεση δείχνει ότι η ασφάλεια της μεθόδου εξαρτάται εξίσου από την προστασία της ίδιας της συσκευής όσο και από τον μηχανισμό passkey. Δεν έχει γίνει γνωστό αν η Google έχει ήδη εκδώσει διόρθωση για τα συγκεκριμένα ευρήματα.
Πηγές
TechSpot: Researchers found a way to steal passkeys straight out of Chrome's memory
33
