Nový malware dokáže získat klíče z Google Pasword Manageru
Bezpečnostní výzkumníci z Palo Alto Networks unit 42 objevili tři útoky zvané Pass-ta-key, které umožňují škodlivému softwaru na Windows zařízeních zneužít synchronizované přístupové klíče z Google Password Manageru a převzít uživatelské účty. Útoky vyžadují, aby byl malware již spuštěn na počítači, a zneužívají slabiny v tom, jak Chrome a Google cloudový autentizátor řeší důvěryhodnost zařízení, onboarding a obnovu přihlašovacích údajů.
Malware dokáže získat přístupy ke všem vašim heslům v Google Password Manageru a tím se nabourat si většiny vašich služeb. Pokud Google mlčí doporučuji přejít na Bitwarden, nebo obdobné řešení a hesla z Google manageru smazat.
Co jsou přístupové klíče a proč jsou považovány za bezpečnější než hesla?
Přístupové klíče jsou bezpapírová metoda autentizace založená na kryptografických klíčích uložených v zařízení, kterými se přihlašujeme do online účtů. Na rozdíl od hesel nelze přístupové klíče uhodnout, znovu použít nebo snadno ukrást phishingem, a navíc umožňují autentizaci prostřednictvím PIN nebo biometriky.
Jaký je rozdíl mezi jednotlivými útoky Pass-ta-key, Silver Pass-ta-key a Golden Pass-ta-key?
Základní Pass-ta-key umožňuje malwaru vydávat se za důvěryhodné zařízení a získat ověřovací odpověď; Silver Pass-ta-key registruje vlastní ověřovací klíč útočníka u cloudového autentizátoru; Golden Pass-ta-key je nejzávažnější a umožňuje získat hlavní klíč pro šifrování všech synchronizovaných přístupových klíčů z Google Password Manageru.
Jaké jsou doporučení bezpečnostních výzkumníků pro zmírnění rizik?
Výzkumníci doporučují webům, aby vyžadovaly a správně validovaly ověření uživatele, správcům přihlašovacích údajů pak navrhuji validovat nově registrované klíče zařízení, zpevnit procesy obnovy a re-registrace zařízení a zabránit tomu, aby se hlavní klíče dostaly do přístupu paměti prohlížeče.
- Android 17 zavádí ECH pro skrytí webových návštěv před poskytovateli sítě — thehackernews.com 81 % shoda
- Malware WindRelay pro Android napadá telefony už i v České republice — thehackernews.com 77 % shoda
- Kimsuky buduje offline AI stack pro posílení phishingu a automatizaci vývoje malwaru — thehackernews.com 77 % shoda