Jump to content
  • Newsbot
    Newsbot

    Ερευνητές βρήκαν τρόπο υποκλοπής passkeys από τη μνήμη του Chrome

    • Η ερευνητική ομάδα Unit 42 εντόπισε τρεις μεθόδους με τις οποίες κακόβουλο λογισμικό μπορεί να διαβάσει δεδομένα passkeys αποθηκευμένα στον Chrome.
    • Η πιο σοβαρή μέθοδος επιτρέπει πλήρη έλεγχο του αποθηκευτικού χώρου passkeys ενός χρήστη, δίνοντας πρόσβαση σε όλους τους λογαριασμούς που προστατεύονται με αυτόν τον τρόπο.
    • Καμία από τις επιθέσεις δεν απαιτεί αναβάθμιση δικαιωμάτων (privilege escalation) ούτε ενεργοποιεί τον έλεγχο ταυτότητας δύο παραγόντων· η Unit 42 έχει ήδη ενημερώσει τη Google.

    Τα passkeys παρουσιάζονται ως ασφαλέστερη εναλλακτική στους κωδικούς πρόσβασης: αποθηκεύονται στη συσκευή του χρήστη και ξεκλειδώνονται μέσω PIN ή βιομετρικών στοιχείων, χωρίς να υπάρχει κωδικός που θα μπορούσε να κλαπεί από κάποιον διακομιστή. Ερευνητές της Unit 42 έδειξαν όμως ότι ο τρόπος με τον οποίο η Google αποθηκεύει αυτά τα δεδομένα στη μνήμη του Chrome ανοίγει παράθυρο για επίθεση, εφόσον η συσκευή έχει ήδη μολυνθεί με κακόβουλο λογισμικό.

    Τρεις μέθοδοι, ένα κοινό σημείο αδυναμίας

    Σύμφωνα με την Unit 42, ο διαχειριστής passkeys της Google αποθηκεύει προσωρινά πληροφορίες σε καθαρό κείμενο (plaintext) στη μνήμη του Chrome, οι οποίες θα μπορούσαν να αξιοποιηθούν από επιτιθέμενο για να παραπλανήσει τον έλεγχο ταυτότητας μέσω cloud. Η πρώτη μέθοδος απαιτεί ζωντανή απομακρυσμένη πρόσβαση στη συσκευή-στόχο. Η δεύτερη δεν χρειάζεται τέτοια πρόσβαση, καθώς εξαναγκάζει το σύστημα σε επανάληψη της διαδικασίας πιστοποίησης. Η τρίτη, η πιο σοβαρή, αφορά υποκλοπή του βασικού κλειδιού (master key) της Google τη στιγμή που εμφανίζεται στιγμιαία σε καθαρό κείμενο στη μνήμη, κάτι που δίνει πλήρη έλεγχο στον αποθηκευτικό χώρο passkeys του θύματος.

    Η Unit 42 τονίζει πως καμία από τις τρεις μεθόδους δεν απαιτεί αναβάθμιση δικαιωμάτων στο σύστημα ούτε ενεργοποιεί κάποιον μηχανισμό ελέγχου ταυτότητας δύο παραγόντων, γεγονός που καθιστά δυσκολότερη την ανίχνευσή τους. Η ομάδα έχει ήδη ενημερώσει τη Google για το ζήτημα και συνιστά στους προγραμματιστές συστημάτων passkeys να παρακολουθούν ασυνήθιστη χρήση, να ενισχύουν την ασφάλεια κατά την αρχική εγγραφή συσκευής και να περιορίζουν την πρόσβαση σε τοπικά αποθηκευμένα αρχεία passkeys.

    Για χρήστες που βασίζονται στον Chrome για την αποθήκευση passkeys, η υπόθεση δείχνει ότι η ασφάλεια της μεθόδου εξαρτάται εξίσου από την προστασία της ίδιας της συσκευής όσο και από τον μηχανισμό passkey. Δεν έχει γίνει γνωστό αν η Google έχει ήδη εκδώσει διόρθωση για τα συγκεκριμένα ευρήματα.

    Πηγές


×
×
  • Δημιουργία...

Important Information

Ο ιστότοπος theLab.gr χρησιμοποιεί cookies για να διασφαλίσει την καλύτερη εμπειρία σας κατά την περιήγηση. Μπορείτε να προσαρμόσετε τις ρυθμίσεις των cookies σας , διαφορετικά θα υποθέσουμε ότι είστε εντάξει για να συνεχίσετε.