Passkey di Google Password Manager a rischio per il attacco pass-ta-key

Le passkey sono sempre più utilizzate come alternativa alle password tradizionali, grazie all’autenticazione biometrica e alla protezione offerta dai dispositivi autorizzati. Una ricerca di Unit 42 ha però individuato alcune vulnerabilità nel sistema basato su Google Password Manager e Chrome, sfruttabili attraverso malware già presente su un computer Windows.

passkey di google chrome e attacco pass-ta-key

L’attacco, denominato “Pass-ta-key”, comprende diverse tecniche capaci di aggirare i controlli di sicurezza delle passkey. Il problema non riguarda un computer integro: per essere efficace, l’azione richiede che il dispositivo Windows sia stato precedentemente compromesso da un software dannoso.

Il malware può intervenire durante la fase di autenticazione e portare alcuni siti a considerare valida una passkey di Chrome che, in realtà, è stata sottratta o manipolata. Le tecniche descritte dai ricercatori agiscono soprattutto sugli endpoint e sui processi con cui vengono gestite le chiavi di identità.

come funzionano le tecniche pass-ta-key

prima tecnica: esportazione della chiave di identità

Il primo metodo prevede il controllo di un account protetto attraverso un dispositivo infettato. In condizioni normali, la chiave di identità dovrebbe essere custodita nel TPM, il componente dedicato alla protezione delle chiavi. In questo caso, invece, viene esportata su disco.

Il malware può quindi utilizzare la chiave per autenticarsi a Google Password Manager senza il consenso dell’utente. Secondo Unit 42, questa tecnica ha funzionato su eBay, poiché il servizio non verificava il parametro relativo all’avvenuta verifica dell’utente.

seconda tecnica: il metodo silver

L’attacco definito “silver” cerca di convincere il gestore delle password che il dispositivo sia stato sbloccato tramite dati biometrici. Il computer infetto rimane in uno stato di attesa, mentre la procedura di verifica dell’utente non viene indicata come completata.

In questa condizione, il malware può registrare chiavi proprie. Di conseguenza, le chiavi generate successivamente possono essere accettate dal sistema senza una corretta verifica biometrica.

terza tecnica: il metodo golden

Il metodo “golden” è considerato il più invasivo perché consente di ottenere una quantità maggiore di informazioni. Il processo di cifratura SDS può lasciare tracce nei log di Chrome e, anche dopo la rimozione, alcuni dati possono rimanere nella memoria del processo.

Il malware può acquisire queste informazioni effettuando un dump della memoria di Chrome e recuperando il database delle passkey sincronizzate dall’utente.

rischi futuri per le passkey sincronizzate

L’ultima tecnica descritta presenta un rischio particolarmente significativo: l’SDS sottratto può diventare una sorta di schema per decifrare le passkey future generate tramite Google Password Manager. Finché non viene prodotto un nuovo SDS, le chiavi dell’account possono restare esposte.

I ricercatori hanno segnalato le vulnerabilità a Google. Il gruppo ha inoltre osservato che anche altri fornitori di passkey adottano un modello basato su un autenticatore cloud, con possibili elementi di rischio analoghi.

sicurezza delle passkey e limiti individuati

Le scoperte non rendono necessariamente le passkey meno sicure delle password. Questo sistema elimina infatti numerose vulnerabilità legate alle credenziali tradizionali. Restano però esposti alcuni passaggi di configurazione e gli endpoint, soprattutto quando un malware è già presente sul dispositivo.

Le tecniche Pass-ta-key mostrano quindi che la protezione biometrica non è sufficiente se il computer viene compromesso durante la fase di autenticazione o se dati sensibili restano accessibili nella memoria dei processi di Chrome.

Continue reading

NEXT

Offerte Galaxy Tab S11 fino a 325 dollari di sconto, promozioni Fold 8, Nest Doorbell da 65 dollari e monitor in offerta

Le principali offerte tecnologiche del momento riguardano smartphone pieghevoli, tablet, dispositivi Google, Chromebook e accessori per la casa. Tra le proposte più rilevanti spiccano i preordini dei Samsung Galaxy Z Fold 8, Fold 8 Ultra e Flip 8, gli sconti […]
PREVIOUS

Galaxy s26 ultra: samsung annuncia la soluzione al problema dello schermo rosso

Samsung Galaxy S26 Ultra è interessato da un problema visivo che porta alcune unità a mostrare una sfumatura rossastra nella zona centrale dello schermo. L’azienda ha confermato che il difetto non dipende dall’hardware e può essere risolto tramite una correzione […]

Potrebbero interessarti

Commenti

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

I più popolari

Di tendenza

Per guestpost o linkbuilding scrivi a [email protected]Segnala a Zazoom - Blog Directory