TECH FLOW Svět Androida
← Zpět do proudu
bleepingcomputer.com · vybral Petr Mišák · před 57 dny

Nový malware dokáže získat klíče z Google Pasword Manageru

Náhled zdroje: Nový malware dokáže získat klíče z Google Pasword Manageru
Shrnutí AI

Bezpečnostní výzkumníci z Palo Alto Networks unit 42 objevili tři útoky zvané Pass-ta-key, které umožňují škodlivému softwaru na Windows zařízeních zneužít synchronizované přístupové klíče z Google Password Manageru a převzít uživatelské účty. Útoky vyžadují, aby byl malware již spuštěn na počítači, a zneužívají slabiny v tom, jak Chrome a Google cloudový autentizátor řeší důvěryhodnost zařízení, onboarding a obnovu přihlašovacích údajů.

Shrnutí píše AI ze zdroje, není to stanovisko redakce. Podrobnosti najdete ve zdroji.

16 lidí už zdroj otevřelo

Poznámka autora tipu

Malware dokáže získat přístupy ke všem vašim heslům v Google Password Manageru a tím se nabourat si většiny vašich služeb. Pokud Google mlčí doporučuji přejít na Bitwarden, nebo obdobné řešení a hesla z Google manageru smazat.

Otázky a odpovědi AI
Co jsou přístupové klíče a proč jsou považovány za bezpečnější než hesla?

Přístupové klíče jsou bezpapírová metoda autentizace založená na kryptografických klíčích uložených v zařízení, kterými se přihlašujeme do online účtů. Na rozdíl od hesel nelze přístupové klíče uhodnout, znovu použít nebo snadno ukrást phishingem, a navíc umožňují autentizaci prostřednictvím PIN nebo biometriky.

Jaký je rozdíl mezi jednotlivými útoky Pass-ta-key, Silver Pass-ta-key a Golden Pass-ta-key?

Základní Pass-ta-key umožňuje malwaru vydávat se za důvěryhodné zařízení a získat ověřovací odpověď; Silver Pass-ta-key registruje vlastní ověřovací klíč útočníka u cloudového autentizátoru; Golden Pass-ta-key je nejzávažnější a umožňuje získat hlavní klíč pro šifrování všech synchronizovaných přístupových klíčů z Google Password Manageru.

Jaké jsou doporučení bezpečnostních výzkumníků pro zmírnění rizik?

Výzkumníci doporučují webům, aby vyžadovaly a správně validovaly ověření uživatele, správcům přihlašovacích údajů pak navrhuji validovat nově registrované klíče zařízení, zpevnit procesy obnovy a re-registrace zařízení a zabránit tomu, aby se hlavní klíče dostaly do přístupu paměti prohlížeče.

Otázky i odpovědi píše AI podle tématu, ne ze zdroje. Není to stanovisko redakce.
Souvisí z proudu
Zmiňuje