Tvoje passkeys v Chrome chráni jeden hlavný kľúč. Výskumníci ukázali, ako sa k nemu môže dostať hacker

Passkeys sú bezpečnejšie než heslá, no nový výskum ukázal, ako ich môže malvér v prehliadači Google Chrome zneužiť na prístup k účtom.

komplikovane heslo
Zdroj: Celia Ong / Shutterstock.com

Passkeys sa za posledné roky dostali medzi najodporúčanejšie spôsoby prihlasovania. Google, Microsoft či Apple ich označujú za bezpečnejšiu náhradu klasických hesiel. Nemusíš si nič pamätať, nemusíš zadávať kódy a útočníci majú oveľa menšiu šancu získať tvoje prihlasovacie údaje pomocou phishingu. Nový výskum však ukázal, že ani táto technológia neponúka stopercentnú ochranu.

Odborníci z Unit 42 zo spoločnosti Palo Alto Networks predstavili tri nové typy útokov, ktoré cielia na synchronizované passkeys v prehliadači Google Chrome. Samotné šifrovanie síce neprelomili, no našli slabiny v spôsobe, akým systém pracuje s dôveryhodným zariadením a obnovou prístupu.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Samotné passkeys problém nepredstavujú

Passkeys fungujú úplne inak ako klasické heslá. Namiesto jedného tajného reťazca využívajú dvojicu kryptografických kľúčov. Jeden ostáva uložený v zariadení, druhý pozná služba, do ktorej sa prihlasuješ. Vďaka tomu útočník nemá čo ukradnúť z databázy webovej stránky a ani phishingová stránka z neho nedostane tvoje prihlasovacie údaje.

Autori výskumu preto zdôraznili, že problém neleží v samotnej kryptografii.

„Tieto útoky neprelamujú kryptografiu. Zneužívajú medzery medzi návrhom systému a jeho reálnou implementáciou,“ hovoria autori výskumu.

Bezpečnostní experti odhaľujú pravú tvár obávanej skupiny FunkSec
Zdroj: Vosveteit.sk, AI

Útok začína až po napadnutí počítača

Výskumníci upozornili na jednu dôležitú podmienku. Útočník najprv potrebuje dostať do počítača škodlivý program. Bez malvéru útok neprebehne. Keď sa však škodlivý kód dostane do systému, získa prístup k informáciám, ktoré Chrome ukladá počas synchronizácie passkeys.

Malvér následne zistí, na ktorých službách používateľ využíva passkeys. Nezíska síce okamžite súkromné kryptografické kľúče, no pripraví si pôdu na ďalšie kroky.

Prvý scenár dostal názov Pass-ta-key. Škodlivý program v tomto prípade predstieral bežné správanie prehliadača Chrome. Cloudový autentifikátor následne uveril, že požiadavka prišla z dôveryhodného zariadenia. Výsledok prekvapil aj samotných výskumníkov. Útočník získal prístup k účtu bez odomknutia zariadenia, bez biometrického overenia a dokonca aj bez jediného kliknutia zo strany používateľa.

Nie všetky služby však reagovali rovnako. Niektoré správne kontrolovali dodatočné bezpečnostné údaje a útok zastavili. Iné túto kontrolu zanedbali, čo otvorilo cestu k úspešnému prihláseniu.

Ešte zaujímavejšie pôsobil druhý scenár s názvom Silver Pass-ta-key. Tentoraz útočník neobišiel overenie používateľa priamo. Namiesto toho presvedčil systém, aby prijal nový overovací kľúč vytvorený útočníkom. Po úspešnej registrácii vlastného kľúča získal možnosť prihlasovať sa do účtov aj bez pripojenia napadnutého počítača. Malvér už nepotreboval neustálu komunikáciu so zariadením obete. Stačil raz pripravený prístup a útočník pokračoval zo svojho vlastného počítača.

Takýto scenár predstavuje oveľa väčší problém najmä pri službách, ktoré vyžadujú prísnejšie overovanie identity.

Najvážnejší útok cielil na hlavný kľúč

Tretí útok s názvom Golden Pass-ta-key zasiahol samotné jadro systému. Výskumníci objavili spôsob, ako získať takzvaný Security Domain Secret. Ide o hlavný kryptografický kľúč, ktorý chráni všetky synchronizované passkeys používateľa. Po jeho získaní útočník dešifroval všetky uložené passkeys a následne ich využil pri prihlasovaní do rôznych služieb. Výskumníci dokonca upozornili, že v súčasnom návrhu systému neexistuje jednoduchý spôsob, ako tento hlavný kľúč vymeniť za nový.

Google po nahlásení chyby odstránil časť problému, keď prestal zobrazovať citlivé údaje v diagnostických záznamoch prehliadača. Niektoré časti mechanizmu však podľa autorov výskumu stále vyžadujú ďalšie úpravy.

Microsoft ponúka užívateľom bezpečnejšiu formu ochrany vo forme prístupových kľúčov
Zdroj: Vosveteit.sk, AI

Možno si teraz kladieš otázku, či má vôbec zmysel passkeys používať. Odpoveď znie áno. Výskum totiž neukázal jednoduchý spôsob, ako napadnúť ľubovoľného používateľa cez internet. Každý z predstavených útokov predpokladal, že počítač už obsahoval škodlivý softvér. Bez tejto podmienky útočník nedokázal celý scenár rozbehnúť.

Aj samotní autori upozornili, že passkeys stále predstavujú významný krok vpred oproti heslám. „Passkeys predstavujú významný krok vpred v oblasti bezpečnosti prihlasovania. Odstraňujú zdieľané tajomstvá a obmedzujú celé skupiny útokov, ktoré v minulosti viedli k masovým kompromitáciám účtov,“ uviedli vo výskume.

Výskum však zároveň pripomenul, že bezpečnosť nikdy nestojí iba na jednej technológii. Ak sa škodlivý softvér dostane priamo do počítača, útočník získa úplne iné možnosti než pri bežnom internetovom útoku. Práve preto odborníci odporúčajú chrániť zariadenie pred malvérom, pravidelne aktualizovať systém aj prehliadač a venovať pozornosť neobvyklým výzvam na opätovné nastavenie alebo obnovu passkeys. Takéto opatrenia síce nezaručia absolútnu ochranu, no výrazne sťažia podobné scenáre, aké opísal nový výskum.

Google News Pridajte si Vosveteit.sk ako preferovaný zdroj informácií na Google Pridať