Сегодня 11 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Эксперты Unit 42 выявили критические недостатки защиты ключей доступа в браузере Chrome

Специалисты по кибербезопасности из Unit 42 компании Palo Alto Networks обнаружили три новых метода компрометации синхронизируемых ключей доступа (passkeys) на компьютерах с Windows. Атаки позволяют вредоносному ПО получать к ним доступ, обходя запросы PIN-кода и биометрической проверки.

 Источник изображения: AI

Источник изображения: AI

Эти методы, получившие названия Pass-TA-Key, Silver Pass-TA-Key и Golden Pass-TA-Key, нацелены на менеджер паролей Google в браузере Chrome на компьютерах с модулем безопасности Trusted Platform Module (TPM). При этом сами криптографические механизмы ключей доступа не взламываются, так как атаки используют особенности хранения локальных данных, проверки доверия устройства и повторной регистрации в облачном сервисе Google.

Процесс эксплуатации уязвимости начинается после заражения компьютера вредоносным ПО. Исследователи выяснили, что Chrome хранит метаданные синхронизируемых учётных данных в локальной базе LevelDB без шифрования, что позволяет злоумышленникам определить, на каких сервисах пользователь применяет ключи доступа. Затем программа извлекает защищённый модулем TPM идентификационный ключ и с помощью стандартных криптографических API Windows подписывает запрос к облачному аутентификатору Google, а сервис возвращает подтверждение входа без запроса отпечатка пальца или PIN-кода. По данным Unit 42, некоторые сервисы, включая eBay, первоначально принимали такую авторизацию, однако после того, как стало известно о проблеме, eBay исправила эту уязвимость.

Более сложные варианты атак позволяют добиться постоянного доступа. В случае Silver Pass-TA-Key вредоносная программа принудительно запускает повторную регистрацию устройства и подменяет ключ проверки пользователя собственным. Наиболее опасный метод Golden Pass-TA-Key предусматривает кражу главного ключа Security Domain Secret (SDS) из памяти процесса Chrome во время регистрации или восстановления учётной записи.

Получив этот ключ, злоумышленник может расшифровать все синхронизируемые ключи доступа и использовать их на собственном устройстве. Исследователи отмечают, что Google уже устранила проблему, при которой SDS записывался во внутренние журналы FIDO, однако сам мастер-ключ, как отмечает HotHardware, по-прежнему временно присутствует в памяти процесса Chrome, а механизма его ротации или отзыва в настоящее время нет.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
OpenAI готова замедлить гонку разработки ИИ, если конкуренты сделают то же самое 2 ч.
Стартовал ранний доступ сетевого шутера Wardogs с инновационной экономикой — онлайн в Steam уже превысил 330 тысяч человек 11 ч.
ИИ упростил подачу жалоб — и граждане завалили обращениями госслужбы по всему миру 12 ч.
Nintendo отблагодарит американских игроков за отмену таможенных пошлин Трампа новой распродажей, но не возвратом средств 12 ч.
IBM и NASA выпустили ИИ-модель для изучения и освоения Луны 13 ч.
Не лучший в своём деле: критики вынесли вердикт Marvel’s Wolverine 13 ч.
Сага об уволенных со скандалом разработчиках GTA VI вышла на финишную прямую, и Rockstar настроена «решительно» 15 ч.
Apple раскрыла лимит для Apple Intelligence — без доплаты ряд функций будет временно отключаться 15 ч.
Ремейк Resident Evil 2 покорил новую вершину продаж — 20 миллионов копий 15 ч.
Apple посмеялась над складными Android-смартфонами за чёрные полосы у приложений — iPhone Duo наступил на те же грабли 16 ч.