عاجل
DENationaler Sicherheitsrat tagt zu Drohnenvorfall am Flughafen LeipzigDEPakistan, Türkei und Saudi-Arabien schließen VerteidigungspaktDEFinanzinvestor Apollo übernimmt britischen Billigflieger EasyjetDEUefa lehnt Entschuldigung der Fifa ab und kritisiert Gianni Infantino scharfDEKritik an Kölner Ausländerbehörde nach abgelehntem Unterstützungsteam bei AbschiebungenDECommerzbank erzielt Rekordergebnis im Übernahmekampf mit UnicreditDEÖlkrise nach Blockade der Straße von Hormus: Massive Preissprünge und globale SparmaßnahmenDEWirtschafts-Ticker und Sicherheitsnachrichten: Porsche SE im Minus, Daimler Truck GewinnrückgangDENada fordert vierjährige Sperre für Sprinter Owen AnsahDEElbe-Pegel in Magdeburg sinkt unter bisherigen RekordtiefstandDENationaler Sicherheitsrat tagt zu Drohnenvorfall am Flughafen LeipzigDEPakistan, Türkei und Saudi-Arabien schließen VerteidigungspaktDEFinanzinvestor Apollo übernimmt britischen Billigflieger EasyjetDEUefa lehnt Entschuldigung der Fifa ab und kritisiert Gianni Infantino scharfDEKritik an Kölner Ausländerbehörde nach abgelehntem Unterstützungsteam bei AbschiebungenDECommerzbank erzielt Rekordergebnis im Übernahmekampf mit UnicreditDEÖlkrise nach Blockade der Straße von Hormus: Massive Preissprünge und globale SparmaßnahmenDEWirtschafts-Ticker und Sicherheitsnachrichten: Porsche SE im Minus, Daimler Truck GewinnrückgangDENada fordert vierjährige Sperre für Sprinter Owen AnsahDEElbe-Pegel in Magdeburg sinkt unter bisherigen Rekordtiefstand
Newsgather
رجوعGoogleパスワードマネジャーの脆弱性突き、パスキー乗っ取り攻撃に警鐘 米Palo Alto Networks
Googleパスワードマネジャーの脆弱性突き、パスキー乗っ取り攻撃に警鐘 米Palo Alto Networks
يتطور
ITmediaأمستقنية2 د قراءةJapan

Googleパスワードマネジャーの脆弱性突き、パスキー乗っ取り攻撃に警鐘 米Palo Alto Networks

نظرة سريعة

米Palo Alto NetworksのUnit 42が、Googleパスワードマネジャーとパスキーを狙った3種類の攻撃手口を発表。マルウェア感染した端末での脆弱性を突き、アカウント乗っ取りが可能であると警鐘を鳴らしている。

ملخص مُنشأ بالذكاء الاصطناعي

لماذا يهم

Palo Alto Networksの研究チーム「Unit 42」が、WindowsPC上のChromeとGoogleパスワードマネジャーを調査した。

حجم الخط

Googleパスワードマネジャーの脆弱性を突き、パスキーで守られたアカウントを乗っ取る──セキュリティ企業の米Palo Alto Networksの研究チーム「Unit 42」が、こんな攻撃に警鐘を鳴らしている。研究チームが8月3日に発表したところによれば、手口の異なる3種類の手法が存在し、一部は成功例もあるという。

パスキーは、顔や指紋、端末のPINコードなどを認証に使い、パスワードなしでログインする仕組み。研究チームは、暗号鍵などを管理する機能「TPM」を搭載したWindowsPC上のChromeとGoogleパスワードマネジャーを調査。端末が事前にマルウェアへ感染していた場合、3つの攻撃が可能と確かめた。

1つ目の「Pass-ta-key」は、マルウェアで被害者のTPMからIDキーを収集し、認証を通過する手法だ。マルウェアを対象のPCで実行できていれば利用でき、管理者権限を取得している必要はない。サービス側が本人確認の結果を正しく検証していない場合に攻撃が成立するといい、同研究チームは、米国発のオンラインマーケットプレース「eBay」で攻撃に成功したが、報告後に修正されたとしている。

2つ目の「Silver Pass-ta-key」は、本人確認の結果を証明するユーザー検証キーを偽装する手法。まず既存のキーを強制的に再登録状態に。認証システムは新規にキーが登録された際、その認証を検証し、セキュアなハードウェアから送られたかどうかを確かめないため、その隙を突いて偽装したキーを正当なものとして保存させる。

差し替え後は、攻撃者の鍵による署名が本人確認済みと扱われ、被害者の端末がオフラインでもアカウントにアクセス可能になるという。

3つ目の「Golden Pass-ta-key」は、Googleアカウントに同期した全パスキーを復号できるマスターキー「SDS」を盗む手法。Silver Pass-ta-keyと同様の手法でキーの再登録が必要な状態にすると、SDSがChromeのプロセスメモリに一時的に平文で展開されるため、これを取得する。

研究チームはサービス事業者に対し、ログイン時に顔認証やPINなどによる本人確認が行われたことを示す情報を、確実に検証するよう求めた。パスキー管理事業者には、新たに登録する端末や鍵が正規のものであるかを確認し、端末の再登録や復旧を繰り返す不審な動きを検知するほか、SDSをChromeのメモリやログに露出させない設計を求めている。

パスキー関連のデータも、ブラウザ以外のプログラムから容易に読み取ったり変更したりできないよう保護すべきとしている。

أسئلة مفتوحة

  • ほかに影響を受けたサービスは存在するか
  • Googleによる具体的な修正パッチの適用時期はいつか

مواضيع ذات صلة

This article was originally published by ITmedia.

أخبار ذات صلة

المزيد حول هذا الموضوعpalo alto networks