Сегодня 01 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Эксперты Unit 42 выявили критические недостатки защиты ключей доступа в браузере Chrome

Специалисты по кибербезопасности из Unit 42 компании Palo Alto Networks обнаружили три новых метода компрометации синхронизируемых ключей доступа (passkeys) на компьютерах с Windows. Атаки позволяют вредоносному ПО получать к ним доступ, обходя запросы PIN-кода и биометрической проверки.

 Источник изображения: AI

Источник изображения: AI

Эти методы, получившие названия Pass-TA-Key, Silver Pass-TA-Key и Golden Pass-TA-Key, нацелены на менеджер паролей Google в браузере Chrome на компьютерах с модулем безопасности Trusted Platform Module (TPM). При этом сами криптографические механизмы ключей доступа не взламываются, так как атаки используют особенности хранения локальных данных, проверки доверия устройства и повторной регистрации в облачном сервисе Google.

Процесс эксплуатации уязвимости начинается после заражения компьютера вредоносным ПО. Исследователи выяснили, что Chrome хранит метаданные синхронизируемых учётных данных в локальной базе LevelDB без шифрования, что позволяет злоумышленникам определить, на каких сервисах пользователь применяет ключи доступа. Затем программа извлекает защищённый модулем TPM идентификационный ключ и с помощью стандартных криптографических API Windows подписывает запрос к облачному аутентификатору Google, а сервис возвращает подтверждение входа без запроса отпечатка пальца или PIN-кода. По данным Unit 42, некоторые сервисы, включая eBay, первоначально принимали такую авторизацию, однако после того, как стало известно о проблеме, eBay исправила эту уязвимость.

Более сложные варианты атак позволяют добиться постоянного доступа. В случае Silver Pass-TA-Key вредоносная программа принудительно запускает повторную регистрацию устройства и подменяет ключ проверки пользователя собственным. Наиболее опасный метод Golden Pass-TA-Key предусматривает кражу главного ключа Security Domain Secret (SDS) из памяти процесса Chrome во время регистрации или восстановления учётной записи.

Получив этот ключ, злоумышленник может расшифровать все синхронизируемые ключи доступа и использовать их на собственном устройстве. Исследователи отмечают, что Google уже устранила проблему, при которой SDS записывался во внутренние журналы FIDO, однако сам мастер-ключ, как отмечает HotHardware, по-прежнему временно присутствует в памяти процесса Chrome, а механизма его ротации или отзыва в настоящее время нет.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Saber Interactive отвергла слухи о разработке Ori 3, но занята «несколькими другими очень интересными проектами» 22 мин.
Из магазина Chrome удалили блокировщик рекламы uBlock Origin и другие оставшиеся расширения на Manifest V2 2 ч.
В России заработал цифровой рубль 3 ч.
«Увидимся, космический ковбой»: Naughty Dog завершила съёмки амбициозного боевика Intergalactic: The Heretic Prophet прямо перед State of Play 4 ч.
В Минцифры рассказали о российских сертификатах безопасности 4 ч.
Передовой симулятор выживания Stranded Deep 2 взял курс на пустыню раннего доступа Steam — первый трейлер и подробности 4 ч.
Google начала навязывать ИИ-режим в поиске — некоторые развёрнутые ответы от ИИ теперь показываются автоматически 13 ч.
Календарь релизов — 31 августа – 6 сентября: The Blood of Dawnwalker, Onimusha и Serious Sam 13 ч.
Балканизация виртуализации: VMware теряет клиентов из-за стратегии Broadcom, но та не собирается ничего менять 13 ч.
Недавнее обновление для Windows 11 сломало курсор и обои рабочего стола 14 ч.