安全公司公布三种新型 Passkey 攻击方案,针对谷歌密码管理器通行密钥进行劫持
It之家3小时前

IT之家 8 月 5 日消息,安全公司 Palo Alto Networks 发文,公布了三种针对 Passkey(通行密钥)的新型攻击方案“Pass-ta-key”,研究人员成功利用谷歌密码管理器(Google Password Manager)中同步保存的 Passkey,实现账号劫持。IT之家获悉,相应攻击方式利用了设备注册、账号恢复、同步机制以及信任验证流程中的安全缺陷,不过本身攻击是建立在“黑客已经能够在受害者的 Windows 电脑上运行恶意木马”之上。具体来看,第一种 Pass-ta-key 攻击方式主要利用了 Chrome 基于 TPM 的设备身份密钥,将恶意木马伪装成一项可信的 Windows 设备,以便从谷歌云端认证服务请求合法的身份验证响应,整个过程无需用户进行生物识别验证、输入 PIN、确认授权,甚至不需要解锁电脑。安全公司强调,Passkey 验证凭证中包含一个“用户验证标志”(User Verification Flag),用于表示用户是否通过 PIN 或生物识别方式确认登录。如果网站在设计时要求用户验证,并正确检查该标志,就可以阻止这种攻击。第二种攻击方式被称为 Silver Pass-ta-key,在攻击流程中,恶意木马首先会删除或破坏 Chrome 当前保存的 Passkey 状态,迫使浏览器重新执行设备注册流程。在重新注册过程中,木马将会自动提交黑客控制的验证密钥。一旦谷歌云服务接受恶意密钥,攻击者就可以利用该密钥证明“受害者已经批准认证请求”,从而绕过一些正确要求 PIN 或生物识别验证的网站。同时之后黑客可以从其他设备完成身份认证,不再需要持续控制最初被感染的电脑。第三种攻击方式名为“Golden Pass-ta-key”,主要瞄准谷歌密码管理器用于加密所有同步 Passkey 的安全域密钥(Security Domain Secret)。事实上,谷歌会在设备注册或账号恢复过程中,临时向 Chrome 提供这一主密钥,相应密钥曾以明文形式存储在 Chrome 的 FIDO 日志中。如今研究人员向谷歌报告后,公司已从相关日志中移除了该敏感信息。不过,安全公司表示,该密钥仍可能短暂存在于 Chrome 进程内存中。恶意木马可以触发设备重新注册流程,并扫描浏览器内存寻找该加密密钥。一旦黑客获取这一密钥,就能够解密同步保存的 Passkey 数据,并提取对应私钥。随后,攻击者可以将这些私钥转移到另一台设备上,从而冒充受害者身份。安全公司透露,在公开研究报告之前,团队已经私下向谷歌报告了上述三项攻击方案。不过,谷歌尚未公开确认是否已经完全修复研究中描述的所有攻击方式。这项研究表明,虽然微软等科技公司正在积极推动用户从密码登录转向 Passkey 无密码认证,但如果攻击者已经控制浏览器或操作系统,单纯依靠无密码认证仍无法完全保护账号安全。即使 Passkey 相比传统密码拥有更强的安全性,当负责管理身份凭证的设备本身遭到恶意木马控制时,Passkey 仍然可能受到攻击。安全专家建议,网站服务商应强制要求用户验证,并正确检查 Passkey 中的相关验证标志。同时,密码管理器也应该确认新注册设备密钥是否来自可信硬件。开发者还需要进一步强化设备恢复和重新注册流程,并减少敏感加密密钥在浏览器内存中的存留时间。