Dernière minute
PLAlert RCB przed burzami i upałami. Ostrzeżenie dla 10 województwDEDruck auf Pedro Sánchez: 60.000 unerwartete Ankünfte in CeutaDEInfantino lädt Medienberichten zufolge zu Krisensitzung der FIFA nach MarokkoDEVersuchter Anschlag am Flughafen Leipzig/Halle: Drohne mit Sprengsatz entdecktTRTelegram, App Store’dan kısa süreliğine kaldırıldıktan sonra geri döndüINTLSpain Identifies Suspected Jihadists Among Migrants Who Crossed to CeutaTRÇin, ABD'nin Yaptırımlarına Karşılık Verdi: 6 Amerikan Şirkete YaptırımDEKI-Modell versucht, Software durch Phishingmails zu infizierenINNYPD officer Rebecca DePaula dies in the Dominican Republic after cosmetic surgery complicationsJP北陸新幹線延伸で建設促進大会、与党合意を受け全線開業へ再始動PLAlert RCB przed burzami i upałami. Ostrzeżenie dla 10 województwDEDruck auf Pedro Sánchez: 60.000 unerwartete Ankünfte in CeutaDEInfantino lädt Medienberichten zufolge zu Krisensitzung der FIFA nach MarokkoDEVersuchter Anschlag am Flughafen Leipzig/Halle: Drohne mit Sprengsatz entdecktTRTelegram, App Store’dan kısa süreliğine kaldırıldıktan sonra geri döndüINTLSpain Identifies Suspected Jihadists Among Migrants Who Crossed to CeutaTRÇin, ABD'nin Yaptırımlarına Karşılık Verdi: 6 Amerikan Şirkete YaptırımDEKI-Modell versucht, Software durch Phishingmails zu infizierenINNYPD officer Rebecca DePaula dies in the Dominican Republic after cosmetic surgery complicationsJP北陸新幹線延伸で建設促進大会、与党合意を受け全線開業へ再始動
Newsgather
RetourGoogleパスワードマネジャーの脆弱性突き、パスキー乗っ取り攻撃に警鐘 米Palo Alto Networks
Googleパスワードマネジャーの脆弱性突き、パスキー乗っ取り攻撃に警鐘 米Palo Alto Networks
En développement
ITmediail y a 2 heuresTech2 min de lectureJapan

Googleパスワードマネジャーの脆弱性突き、パスキー乗っ取り攻撃に警鐘 米Palo Alto Networks

L'essentiel

米Palo Alto NetworksのUnit 42が、Googleパスワードマネジャーとパスキーを狙った3種類の攻撃手口を発表。マルウェア感染した端末での脆弱性を突き、アカウント乗っ取りが可能であると警鐘を鳴らしている。

Résumé généré par IA

Pourquoi c'est important

Palo Alto Networksの研究チーム「Unit 42」が、WindowsPC上のChromeとGoogleパスワードマネジャーを調査した。

Taille de police

Googleパスワードマネジャーの脆弱性を突き、パスキーで守られたアカウントを乗っ取る──セキュリティ企業の米Palo Alto Networksの研究チーム「Unit 42」が、こんな攻撃に警鐘を鳴らしている。研究チームが8月3日に発表したところによれば、手口の異なる3種類の手法が存在し、一部は成功例もあるという。

パスキーは、顔や指紋、端末のPINコードなどを認証に使い、パスワードなしでログインする仕組み。研究チームは、暗号鍵などを管理する機能「TPM」を搭載したWindowsPC上のChromeとGoogleパスワードマネジャーを調査。端末が事前にマルウェアへ感染していた場合、3つの攻撃が可能と確かめた。

1つ目の「Pass-ta-key」は、マルウェアで被害者のTPMからIDキーを収集し、認証を通過する手法だ。マルウェアを対象のPCで実行できていれば利用でき、管理者権限を取得している必要はない。サービス側が本人確認の結果を正しく検証していない場合に攻撃が成立するといい、同研究チームは、米国発のオンラインマーケットプレース「eBay」で攻撃に成功したが、報告後に修正されたとしている。

2つ目の「Silver Pass-ta-key」は、本人確認の結果を証明するユーザー検証キーを偽装する手法。まず既存のキーを強制的に再登録状態に。認証システムは新規にキーが登録された際、その認証を検証し、セキュアなハードウェアから送られたかどうかを確かめないため、その隙を突いて偽装したキーを正当なものとして保存させる。

差し替え後は、攻撃者の鍵による署名が本人確認済みと扱われ、被害者の端末がオフラインでもアカウントにアクセス可能になるという。

3つ目の「Golden Pass-ta-key」は、Googleアカウントに同期した全パスキーを復号できるマスターキー「SDS」を盗む手法。Silver Pass-ta-keyと同様の手法でキーの再登録が必要な状態にすると、SDSがChromeのプロセスメモリに一時的に平文で展開されるため、これを取得する。

研究チームはサービス事業者に対し、ログイン時に顔認証やPINなどによる本人確認が行われたことを示す情報を、確実に検証するよう求めた。パスキー管理事業者には、新たに登録する端末や鍵が正規のものであるかを確認し、端末の再登録や復旧を繰り返す不審な動きを検知するほか、SDSをChromeのメモリやログに露出させない設計を求めている。

パスキー関連のデータも、ブラウザ以外のプログラムから容易に読み取ったり変更したりできないよう保護すべきとしている。

Questions ouvertes

  • ほかに影響を受けたサービスは存在するか
  • Googleによる具体的な修正パッチの適用時期はいつか

Sujets liés

This article was originally published by ITmedia.

Articles liés

Plus sur ce sujetpalo alto networks