Eilmeldung
CRYPTO-FRLe Clarity Act sur les cryptomonnaies reporté au Sénat américain avant les vacancesFRGuerre en Ukraine : la progression russe au ralenti face à la résistance ukrainienneFRTour de France femmes 2026 : le peloton s'élance pour l'étape reine au mont VentouxCRYPTO-FRBataille de gouvernance chez Ondo Finance : le géant du RWA au cœur d'une tempête juridiqueFRVerrerie Duralex : trois candidats en lice pour la repriseFR« Restez chez vous » : le FLNC rejette l'autonomie de la Corse et menace les nouveaux arrivantsFRVaste campagne de cyberattaques contre les réseaux d'eau potable américainsFRUne éclipse solaire totale visible en Europe de l'Ouest et en France le 12 aoûtFRMétéo : une nouvelle vague de fortes chaleurs attendue en France dès ce week-endFRAude : un incendie à Montséret après un accident de la routeCRYPTO-FRLe Clarity Act sur les cryptomonnaies reporté au Sénat américain avant les vacancesFRGuerre en Ukraine : la progression russe au ralenti face à la résistance ukrainienneFRTour de France femmes 2026 : le peloton s'élance pour l'étape reine au mont VentouxCRYPTO-FRBataille de gouvernance chez Ondo Finance : le géant du RWA au cœur d'une tempête juridiqueFRVerrerie Duralex : trois candidats en lice pour la repriseFR« Restez chez vous » : le FLNC rejette l'autonomie de la Corse et menace les nouveaux arrivantsFRVaste campagne de cyberattaques contre les réseaux d'eau potable américainsFRUne éclipse solaire totale visible en Europe de l'Ouest et en France le 12 aoûtFRMétéo : une nouvelle vague de fortes chaleurs attendue en France dès ce week-endFRAude : un incendie à Montséret après un accident de la route
Newsgather
ZurückGoogleパスワードマネジャーの脆弱性突き、パスキー乗っ取り攻撃に警鐘 米Palo Alto Networks
Googleパスワードマネジャーの脆弱性突き、パスキー乗っ取り攻撃に警鐘 米Palo Alto Networks
In Entwicklung
ITmediagesternTechnik2 Min. LesezeitJapan

Googleパスワードマネジャーの脆弱性突き、パスキー乗っ取り攻撃に警鐘 米Palo Alto Networks

Auf einen Blick

米Palo Alto NetworksのUnit 42が、Googleパスワードマネジャーとパスキーを狙った3種類の攻撃手口を発表。マルウェア感染した端末での脆弱性を突き、アカウント乗っ取りが可能であると警鐘を鳴らしている。

KI-generierte Zusammenfassung

Warum es wichtig ist

Palo Alto Networksの研究チーム「Unit 42」が、WindowsPC上のChromeとGoogleパスワードマネジャーを調査した。

Schriftgröße

Googleパスワードマネジャーの脆弱性を突き、パスキーで守られたアカウントを乗っ取る──セキュリティ企業の米Palo Alto Networksの研究チーム「Unit 42」が、こんな攻撃に警鐘を鳴らしている。研究チームが8月3日に発表したところによれば、手口の異なる3種類の手法が存在し、一部は成功例もあるという。

パスキーは、顔や指紋、端末のPINコードなどを認証に使い、パスワードなしでログインする仕組み。研究チームは、暗号鍵などを管理する機能「TPM」を搭載したWindowsPC上のChromeとGoogleパスワードマネジャーを調査。端末が事前にマルウェアへ感染していた場合、3つの攻撃が可能と確かめた。

1つ目の「Pass-ta-key」は、マルウェアで被害者のTPMからIDキーを収集し、認証を通過する手法だ。マルウェアを対象のPCで実行できていれば利用でき、管理者権限を取得している必要はない。サービス側が本人確認の結果を正しく検証していない場合に攻撃が成立するといい、同研究チームは、米国発のオンラインマーケットプレース「eBay」で攻撃に成功したが、報告後に修正されたとしている。

2つ目の「Silver Pass-ta-key」は、本人確認の結果を証明するユーザー検証キーを偽装する手法。まず既存のキーを強制的に再登録状態に。認証システムは新規にキーが登録された際、その認証を検証し、セキュアなハードウェアから送られたかどうかを確かめないため、その隙を突いて偽装したキーを正当なものとして保存させる。

差し替え後は、攻撃者の鍵による署名が本人確認済みと扱われ、被害者の端末がオフラインでもアカウントにアクセス可能になるという。

3つ目の「Golden Pass-ta-key」は、Googleアカウントに同期した全パスキーを復号できるマスターキー「SDS」を盗む手法。Silver Pass-ta-keyと同様の手法でキーの再登録が必要な状態にすると、SDSがChromeのプロセスメモリに一時的に平文で展開されるため、これを取得する。

研究チームはサービス事業者に対し、ログイン時に顔認証やPINなどによる本人確認が行われたことを示す情報を、確実に検証するよう求めた。パスキー管理事業者には、新たに登録する端末や鍵が正規のものであるかを確認し、端末の再登録や復旧を繰り返す不審な動きを検知するほか、SDSをChromeのメモリやログに露出させない設計を求めている。

パスキー関連のデータも、ブラウザ以外のプログラムから容易に読み取ったり変更したりできないよう保護すべきとしている。

Offene Fragen

  • ほかに影響を受けたサービスは存在するか
  • Googleによる具体的な修正パッチの適用時期はいつか

Verwandte Themen

This article was originally published by ITmedia.

Ähnliche Meldungen

Mehr zu diesem Themapalo alto networks