Сегодня 04 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Эксперты Unit 42 выявили критические недостатки защиты ключей доступа в браузере Chrome

Специалисты по кибербезопасности из Unit 42 компании Palo Alto Networks обнаружили три новых метода компрометации синхронизируемых ключей доступа (passkeys) на компьютерах с Windows. Атаки позволяют вредоносному ПО получать к ним доступ, обходя запросы PIN-кода и биометрической проверки.

 Источник изображения: AI

Источник изображения: AI

Эти методы, получившие названия Pass-TA-Key, Silver Pass-TA-Key и Golden Pass-TA-Key, нацелены на менеджер паролей Google в браузере Chrome на компьютерах с модулем безопасности Trusted Platform Module (TPM). При этом сами криптографические механизмы ключей доступа не взламываются, так как атаки используют особенности хранения локальных данных, проверки доверия устройства и повторной регистрации в облачном сервисе Google.

Процесс эксплуатации уязвимости начинается после заражения компьютера вредоносным ПО. Исследователи выяснили, что Chrome хранит метаданные синхронизируемых учётных данных в локальной базе LevelDB без шифрования, что позволяет злоумышленникам определить, на каких сервисах пользователь применяет ключи доступа. Затем программа извлекает защищённый модулем TPM идентификационный ключ и с помощью стандартных криптографических API Windows подписывает запрос к облачному аутентификатору Google, а сервис возвращает подтверждение входа без запроса отпечатка пальца или PIN-кода. По данным Unit 42, некоторые сервисы, включая eBay, первоначально принимали такую авторизацию, однако после того, как стало известно о проблеме, eBay исправила эту уязвимость.

Более сложные варианты атак позволяют добиться постоянного доступа. В случае Silver Pass-TA-Key вредоносная программа принудительно запускает повторную регистрацию устройства и подменяет ключ проверки пользователя собственным. Наиболее опасный метод Golden Pass-TA-Key предусматривает кражу главного ключа Security Domain Secret (SDS) из памяти процесса Chrome во время регистрации или восстановления учётной записи.

Получив этот ключ, злоумышленник может расшифровать все синхронизируемые ключи доступа и использовать их на собственном устройстве. Исследователи отмечают, что Google уже устранила проблему, при которой SDS записывался во внутренние журналы FIDO, однако сам мастер-ключ, как отмечает HotHardware, по-прежнему временно присутствует в памяти процесса Chrome, а механизма его ротации или отзыва в настоящее время нет.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Главным по ИИ» в США назначили руководителя национальной разведки Джея Клейтона 2 ч.
Цены на HBM в следующем году увеличатся более чем в два раза 4 ч.
ASRock Industrial выпустила мини-компьютеры NUC Core 300 Box на платформе Intel Wildcat Lake 13 ч.
JEDEC представила первый в отрасли стандарт для кремниевой фотоники 13 ч.
Купленный с рук Ryzen достался новому владельцу вместе с «баном» в Valorant — античит узнал процессор читера 17 ч.
Чиповый мегапроект Маска стоимостью $119 млрд может получить поддержку TSMC 20 ч.
Samsung запустила серийное производство чипов Exynos 2700, но решение по Galaxy S27 Ultra ещё не принято 20 ч.
Американские iPhone 18 Pro Max теряют связь — обновление не поможет, Apple будет менять смартфоны 23 ч.
Meta предложила всем желающим создавать собственные гаджеты с ИИ-агентом Muse 03-10 08:41
Роботы лишь через 40 лет смогут конкурировать с людьми всего за 10 % рабочих мест в США 03-10 08:39