Breaking
DEDruck auf Pedro Sánchez: 60.000 unerwartete Ankünfte in CeutaSEDrönarbomb hittad vid flygplats i Tyskland - misstänkt attentatsförsökTRİngiltere ve Fransa Anlaşması Altında Kalan Göçmenlerin BelirsizliğiCRYPTO-ENBitMEX Co-Founder Predicts AI Boom Could Trigger 2008-Style Crisis, Send Bitcoin to $1 MillionFRDonald Trump multiplie les affirmations sur des négociations avec l’Iran malgré les démentis de TéhéranDEInfantino lädt Medienberichten zufolge zu Krisensitzung der FIFA nach MarokkoDEVersuchter Anschlag am Flughafen Leipzig/Halle: Drohne mit Sprengsatz entdecktTRTelegram, App Store’dan kısa süreliğine kaldırıldıktan sonra geri döndüINTLSpain Identifies Suspected Jihadists Among Migrants Who Crossed to CeutaTRÇin, ABD'nin Yaptırımlarına Karşılık Verdi: 6 Amerikan Şirkete YaptırımDEDruck auf Pedro Sánchez: 60.000 unerwartete Ankünfte in CeutaSEDrönarbomb hittad vid flygplats i Tyskland - misstänkt attentatsförsökTRİngiltere ve Fransa Anlaşması Altında Kalan Göçmenlerin BelirsizliğiCRYPTO-ENBitMEX Co-Founder Predicts AI Boom Could Trigger 2008-Style Crisis, Send Bitcoin to $1 MillionFRDonald Trump multiplie les affirmations sur des négociations avec l’Iran malgré les démentis de TéhéranDEInfantino lädt Medienberichten zufolge zu Krisensitzung der FIFA nach MarokkoDEVersuchter Anschlag am Flughafen Leipzig/Halle: Drohne mit Sprengsatz entdecktTRTelegram, App Store’dan kısa süreliğine kaldırıldıktan sonra geri döndüINTLSpain Identifies Suspected Jihadists Among Migrants Who Crossed to CeutaTRÇin, ABD'nin Yaptırımlarına Karşılık Verdi: 6 Amerikan Şirkete Yaptırım
Newsgather
BackGoogleパスワードマネジャーの脆弱性突き、パスキー乗っ取り攻撃に警鐘 米Palo Alto Networks
Googleパスワードマネジャーの脆弱性突き、パスキー乗っ取り攻撃に警鐘 米Palo Alto Networks
Developing
ITmedia4 hours agoTech2 min readJapan

Googleパスワードマネジャーの脆弱性突き、パスキー乗っ取り攻撃に警鐘 米Palo Alto Networks

Quick Look

米Palo Alto NetworksのUnit 42が、Googleパスワードマネジャーとパスキーを狙った3種類の攻撃手口を発表。マルウェア感染した端末での脆弱性を突き、アカウント乗っ取りが可能であると警鐘を鳴らしている。

AI-generated summary

Why It Matters

Palo Alto Networksの研究チーム「Unit 42」が、WindowsPC上のChromeとGoogleパスワードマネジャーを調査した。

Font size

Googleパスワードマネジャーの脆弱性を突き、パスキーで守られたアカウントを乗っ取る──セキュリティ企業の米Palo Alto Networksの研究チーム「Unit 42」が、こんな攻撃に警鐘を鳴らしている。研究チームが8月3日に発表したところによれば、手口の異なる3種類の手法が存在し、一部は成功例もあるという。

パスキーは、顔や指紋、端末のPINコードなどを認証に使い、パスワードなしでログインする仕組み。研究チームは、暗号鍵などを管理する機能「TPM」を搭載したWindowsPC上のChromeとGoogleパスワードマネジャーを調査。端末が事前にマルウェアへ感染していた場合、3つの攻撃が可能と確かめた。

1つ目の「Pass-ta-key」は、マルウェアで被害者のTPMからIDキーを収集し、認証を通過する手法だ。マルウェアを対象のPCで実行できていれば利用でき、管理者権限を取得している必要はない。サービス側が本人確認の結果を正しく検証していない場合に攻撃が成立するといい、同研究チームは、米国発のオンラインマーケットプレース「eBay」で攻撃に成功したが、報告後に修正されたとしている。

2つ目の「Silver Pass-ta-key」は、本人確認の結果を証明するユーザー検証キーを偽装する手法。まず既存のキーを強制的に再登録状態に。認証システムは新規にキーが登録された際、その認証を検証し、セキュアなハードウェアから送られたかどうかを確かめないため、その隙を突いて偽装したキーを正当なものとして保存させる。

差し替え後は、攻撃者の鍵による署名が本人確認済みと扱われ、被害者の端末がオフラインでもアカウントにアクセス可能になるという。

3つ目の「Golden Pass-ta-key」は、Googleアカウントに同期した全パスキーを復号できるマスターキー「SDS」を盗む手法。Silver Pass-ta-keyと同様の手法でキーの再登録が必要な状態にすると、SDSがChromeのプロセスメモリに一時的に平文で展開されるため、これを取得する。

研究チームはサービス事業者に対し、ログイン時に顔認証やPINなどによる本人確認が行われたことを示す情報を、確実に検証するよう求めた。パスキー管理事業者には、新たに登録する端末や鍵が正規のものであるかを確認し、端末の再登録や復旧を繰り返す不審な動きを検知するほか、SDSをChromeのメモリやログに露出させない設計を求めている。

パスキー関連のデータも、ブラウザ以外のプログラムから容易に読み取ったり変更したりできないよう保護すべきとしている。

Open Questions

  • ほかに影響を受けたサービスは存在するか
  • Googleによる具体的な修正パッチの適用時期はいつか

Related Topics

This article was originally published by ITmedia.

Related Stories

More on this topicpalo alto networks