3min Security

Malware misbruikt Google-passkeys voor accountovername

Malware misbruikt Google-passkeys voor accountovername

Beveiligingsonderzoekers hebben drie nieuwe aanvalstechnieken ontdekt waarmee malware misbruik kan maken van passkeys die via Google Password Manager worden gesynchroniseerd. De aanvallen richten zich niet op de cryptografie achter passkeys, maar op de manier waarop Chrome en Google’s cloudinfrastructuur omgaan met apparaatvertrouwen en gebruikersverificatie.

De drie technieken, gezamenlijk “Pass-ta-key” genoemd, zijn ontwikkeld door Unit 42, het beveiligingsteam van Palo Alto Networks, schrijft BleepingComputer. Ze vereisen wel dat een aanvaller al malware op een Windows-pc heeft geïnstalleerd. Volgens de onderzoekers bewijzen de aanvallen dat passkeys phishing weliswaar tegengaan, maar geen bescherming bieden tegen een reeds gecompromitteerd systeem.

Drie aanvalsmethoden

De eerste techniek laat malware zich voordoen als een vertrouwd apparaat. Via de TPM-identiteitssleutel (Trusted Platform Module) van Chrome wordt een verzoek ondertekend dat Google’s cloud-authenticator als legitiem accepteert. Daardoor kan malware bij sommige websites succesvol inloggen.

Dat lukt alleen als een dienst de gebruikersverificatie onvoldoende controleert. GitHub wees de aanval correct af, maar eBay valideerde deze controle aanvankelijk niet goed. Na melding door de onderzoekers heeft eBay dit aangepast.

De tweede techniek, Silver Pass-ta-key, dwingt Chrome een apparaat opnieuw te registreren. Daarbij kan een aanvaller een eigen verificatiesleutel koppelen aan het Google-account. Google’s cloud-authenticator vertrouwt deze vervolgens alsof deze afkomstig is van de originele hardware, waardoor ook strengere controles kunnen worden omzeild.

Hoofdsleutel buitmaken

De derde aanval, Golden Pass-ta-key, is het meest ingrijpend. Hierbij wordt de Security Domain Secret (SDS) buitgemaakt, de hoofdsleutel waarmee alle via Google Password Manager gesynchroniseerde passkeys zijn versleuteld.

Google verwijderde deze sleutel na melding uit de logbestanden van Chrome. Volgens Unit 42 blijft de SDS echter tijdens registratie- en herstelprocessen tijdelijk beschikbaar in het werkgeheugen van de browser. Malware kan de sleutel daaruit halen, alle gesynchroniseerde passkeys ontsleutelen en de privésleutels naar een ander systeem kopiëren.

Volgens de onderzoekers kan de hoofdsleutel bovendien niet worden vervangen of ingetrokken, waardoor ook toekomstige gesynchroniseerde passkeys met dezelfde sleutel beveiligd blijven.

Passkeys blijven veiliger

Ondanks de nieuwe aanvalstechnieken blijven passkeys volgens Unit 42 aanzienlijk veiliger dan traditionele wachtwoorden. De aanvallen vereisen immers dat een systeem al met malware is besmet.

De onderzoekers adviseren websitebeheerders om gebruikersverificatie strikt te controleren en credentialmanagers beter te beveiligen tijdens registratie- en herstelprocessen. Ook zouden gevoelige hoofdsleutels niet tijdelijk toegankelijk mogen zijn vanuit het geheugen van de browser.

Google heeft de bevindingen ontvangen. Tegenover BleepingComputer had het bedrijf op het moment van publicatie nog niet gereageerd op de vraag of alle beschreven kwetsbaarheden inmiddels volledig zijn verholpen.