Programele malware care rulează deja pe un dispozitiv Windows pot acum extrage cheile de acces sincronizate ale unei victime direct din Google Password Manager. Aceasta este descoperirea din noua cercetare Pass-ta-key a Unității 42, care detaliază trei atacuri denumite colectiv „Pass-ta-key”.

Aceste atacuri demonstrează de ce soluțiile pentru consumatori, cum ar fi cheile de acces sincronizate, nu sunt întotdeauna potrivite pentru cazurile de utilizare la nivel de întreprindere și de ce majoritatea instanțelor forței de muncă ar trebui să opteze pentru cheile de acces legate de dispozitiv. Echipele IT și de securitate trebuie să găsească întotdeauna un echilibru între securitate și confort: pentru agențiile guvernamentale, serviciile financiare și industriile extrem de reglementate, atacul Pass-ta-key este o reamintire a faptului că cheile de acces sincronizate pot introduce noi riscuri asociate cu încrederea dispozitivelor, recuperare și alte etape din ciclul de viață al acreditărilor.
Să trecem în revistă ce sunt atacurile Pass-ta-key, lecțiile de securitate pe care organizațiile ar trebui să le învețe din aceste atacuri și capacitățile pe care organizațiile care pun pe primul loc securitatea ar trebui să le acorde prioritate în
implementarea unor soluții fără parolă sigure și rezistente la phishing.
Atacurile Pass-ta-key explicate
Atacul Pass-ta-key de bază permite programelor malware neprivilegiate să se dea drept un dispozitiv de încredere și să solicite un răspuns de autentificare semnat pentru una dintre cheile de acces ale victimei, fără un cod PIN, date biometrice sau orice interacțiune cu utilizatorul.
Al doilea atac, Silver Pass-ta-key, merge mai departe. Programele malware forțează dispozitivul să se reînregistreze la autentificatorul în cloud de la Google, apoi își înregistrează propria cheie de verificare în locul celei a victimei. Google acceptă această nouă înregistrare, deoarece autentificatorul în cloud nu verifică dacă noua cheie provine de la hardware de încredere. Din acel moment, atacatorul se poate autentifica de pe o mașină complet diferită, fără a fi nevoie de acces
suplimentar la dispozitivul victimei.
A treia, cheia de acces Golden Pass-ta-key, ar trebui să îngrijoreze cel mai mult echipele de securitate. Aceasta extrage secretul domeniului de securitate, cheia principală utilizată de Google pentru a cripta fiecare cheie de acces sincronizată cu un cont. Această cheie este trimisă pe scurt către Chrome în timpul înregistrării și recuperării dispozitivului, iar Unitatea 42 a găsit-o accesibilă în memoria de proces a browserului.
Odată ce un atacator obține secretul domeniului de securitate, fiecare cheie de acces sincronizată cu acel cont, trecută și viitoare, poate fi decriptată. Google a eliminat secretul din jurnalele Chrome de la raport, dar expunerea subiacentă din
memorie rămâne și încă nu există nicio modalitate de a roti cheia.
Remedierile recomandate, verificări mai stricte ale verificării utilizatorilor, reînregistrarea întărită și păstrarea cheilor principale în afara memoriei browserului, sunt sfaturi solide pentru orice furnizor care rulează un depozit de credențiale sincronizat, nu doar pentru Google.
Trei lecții de securitate Pass-ta-key
Pass-ta-key nu înseamnă că cheile de acces sunt sparte. Aceasta înseamnă că sincronizarea cheii private a consumatorilor pe fiecare dispozitiv conectat, sub un singur secret principal, este exact caracteristica vizată de aceste atacuri.
Această distincție contează mult mai mult pentru companii decât pentru consumatorii individuali și indică trei lucruri pe care liderii în domeniul securității ar trebui să le ia din această cercetare:
1. Companiile ar trebui să procedeze cu prudență cu cheile de acces sincronizate.
Întreaga valoare a cheilor de acces sincronizate constă în faptul că o acreditare înregistrată pe telefon funcționează și pe laptop și pe următorul dispozitiv pe care îl cumpărați, toate protejate de un singur secret pe care Google, Apple, Meta sau un alt furnizor îl deține în numele dvs. Acesta este un compromis rezonabil pentru un consumator care își schimbă telefoanele. În majoritatea cazurilor, acest lucru nu este acceptabil pentru o acreditare a forței de muncă, deoarece orice acreditare care poate fi copiată electronic scade semnificativ asigurarea că acreditarea se află în siguranță în posesia proprietarului său legitim.
RSA nu sincronizează cheile private nicăieri. RSA Authenticator leagă fiecare cheie de acces de dispozitivul unic înscris care a creat-o. În mod similar, RSA iShield Key 2 înrădăcinează acreditarea în hardware FIDO2 dedicat, care nu expune niciodată cheia privată în afara token-ului. Niciunul dintre aceștia nu are un secret comun stocat în memorie pentru ca malware-ul să îl extragă, deoarece nu există niciunul de găsit.
2. Rezistența la phishing este primul pas – nu ultimul. Metoda de autentificare
Pass-ta-key demonstrează că există mai multe riscuri care amenință acreditările decât phishing-ul. Atacul funcționează prin intermediul unui malware încorporat într-un dispozitiv care vizează depozitul de acreditări în sine. O metodă de autentificare care rezistă phishing-ului, dar nu abordează un endpoint compromis, a rezolvat doar jumătate din problemă.
RSA Mobile Lock acoperă cealaltă jumătate a ecuației: detectează malware-ul și alte amenințări pe dispozitivul unde sunt stocate acreditările, astfel încât un endpoint compromis este semnalat înainte de a se transforma într-un seif de chei de acces furate. Autentificarea rezistentă la phishing și detectarea amenințărilor la nivel de dispozitiv acoperă diferite tipuri de acăi. Agențiile guvernamentale, serviciile financiare și organizațiile cu un nivel ridicat de siguranță au nevoie de
ambele. Și pentru a rămâne în siguranță, aceste organizații au nevoie de soluții care depășesc phishing-ul pentru a se apăra împotriva amenințărilor avansate și pentru a proteja acreditările pe întregul lor ciclu de viață.
3. Soluțiile cu cheie de acces nu sunt create egale. Google Password Manager a fost conceput pentru a facilita conectarea pentru un consumator cu un telefon, un laptop și niciun departament IT în spate. Acesta este un obiectiv legitim de design pentru unele companii. Este alegerea greșită pentru infrastructura critică sau pentru o forță de muncă cu acces la date reglementate, PII sau IP sensibil.
Cele mai bune practici fără parolă pentru industriile reglementate
În calitate de membru al FIDO Alliance și o voce de frunte în grupurile sale de lucru axate pe întreprinderi, RSA impune standardele pentru a îndeplini cazurile de utilizare de înaltă securitate pe care le solicită clienții noștri. Știm din experiență:
FIDO a detaliat modul în care RSA implementează propriile soluții fără parolă în cadrul forței noastre de muncă globale. Știm din propriile noastre teste că designul axat pe confort și designul de nivel enterprise nu sunt aceeași capacitate purtând branding diferit. Sunt produse diferite, construite pentru modele de amenințări diferite, iar cercetări de acest gen sunt locul unde se manifestă această diferență.
Dacă lucrați într-o industrie reglementată, Pass-ta-key este o bună reamintire a următoarelor bune practici fără parolă:
• Adoptați o abordare bazată pe risc. Prioritizați utilizatorii, grupurile de utilizatori și fluxurile de lucru cu cel mai mare risc. Organizațiile nu își pot permite să acorde prioritate confortului în detrimentul securității atunci când vine vorba de protejarea bijuteriilor coroanei lor și ar trebui să ia în considerare solicitarea de chei de securitate legate de dispozitiv sau hardware, acolo unde este cazul.
• Implementați controale dincolo de phishing. Pass-ta-key nu a fost un atac de phishing, ci un malware. De asemenea, când MGM Resorts a fost spart, un atacator a modificat social biroul de asistență pentru a reseta acreditările – nicio acreditare nu a fost phishing sau furată. Deși organizațiile au dreptate să implementeze autentificare rezistentă la phishing, ele au nevoie de alte controale pentru a asigura o înscriere securizată, a proteja împotriva malware-ului și a opri frauda la biroul de asistență.
• Căutați soluții fără parolă care pot face totul. Fără parolă funcționează cel mai bine atunci când funcționează pentru toată lumea și în orice mediu. Organizațiile guvernamentale, cele din domeniul serviciilor financiare și cele cu un nivel ridicat de siguranță ar trebui să acorde prioritate soluțiilor fără parolă care pot suporta conectarea în cloud, pe desktop și în centrele de date. Aceste soluții ar trebui să aibă, de asemenea, agilitatea necesară pentru a suporta diverse cazuri de utilizare din lumea reală, cum ar fi accesul offline și stațiile de lucru partajate, și flexibilitatea de a fi implementate oriunde, inclusiv SaaS, cloud privat, medii locale și cu spațiu liber.
Contactați RSA pentru a afla mai multe despre cum oferim suport pentru soluții fără parolă în domeniul serviciilor financiare și guvernamental. Sau încercați RSA ID Plus pentru a vedea cum implementăm soluții fără parolă și multe altele în medii cloud, hibride și locale.
Întrebări frecvente despre atacul Pass-ta-key
Ce este atacul Pass-ta-key?
Pass-ta-key este un set de trei atacuri descoperite de Unitatea 42 a Palo Alto Networks, care permit programelor malware care rulează deja pe un dispozitiv Windows să abuzeze de cheile de acces sincronizate ale Google Password
Manager. Atacurile nu încalcă criptografia cheilor de acces. Acestea exploatează punctele slabe ale modului în care Chrome și autentificatorul cloud al Google gestionează încrederea, reînregistrarea și recuperarea dispozitivelor.
Pot fi sparte cheile de acces sincronizate Google?
Programele malware cu prezență pe un dispozitiv Windows compromis pot imita încrederea, pot înregistra o cheie de verificare frauduloasă sau, în cel mai grav caz, pot extrage cheia principală care criptează fiecare cheie de acces sincronizată cu un cont Google. Acest lucru necesită ca dispozitivul să fie deja infectat; cheile de acces rezistă în continuare la phishing-ul standard.
Sunt cheile de acces sigure pentru utilizare în cadrul întreprinderilor?
Cheile de acces rezistente la phishing, cu root hardware sau legate de dispozitiv rămân sigure pentru utilizarea în cadrul întreprinderilor. Cheile de acces sincronizate, care copiază materialul cheii private pe dispozitive sub un singur secret cloud partajat, introduc un punct de eroare comun pe care întreprinderile ar trebui să îl evite pentru forța de muncă și conturile privilegiate.
Care este diferența dintre cheile de acces sincronizate și cele legate de dispozitiv?
Cheile de acces sincronizate copiază materialul cheii private criptate într-un cont cloud, astfel încât aceleași credențiale să funcționeze pe mai multe dispozitive.
Cheile de acces legate de dispozitiv, cum ar fi cele emise prin RSA Authenticator, și cheile de acces înrădăcinate în hardware, cum ar fi RSA iShield Key 2, nu părăsesc niciodată dispozitivul sau token-ul care le-a creat.
Înseamnă Pass-ta-key că cheile de acces nu mai opresc phishing-ul?
Nu. Pass-ta-key necesită malware care rulează deja pe dispozitivul victimei; nu este un atac de phishing. Cheile de acces rezistă în continuare la phishing-ul cu credențiale. Cercetările arată că rezistența la phishing singură nu protejează
împotriva unui dispozitiv care este deja compromis, motiv pentru care detectarea amenințărilor la nivel de endpoint este importantă alături de autentificare.
Cum protejează RSA împotriva atacurilor precum Pass-ta-key?
RSA evită complet cheile de acces sincronizate. RSA Authenticator leagă cheile de acces de un singur dispozitiv înscris, iar RSA iShield Key 2 înrădăcinează acreditările în hardware FIDO2 dedicat, astfel încât nu există niciun secret partajat în cloud de furat. RSA Mobile Lock adaugă detectarea malware-ului și alte amenințări chiar pe dispozitiv, eliminând decalajul pe care acreditările rezistente la phishing nu îl pot acoperi singure.
Soluțiile de securitate IT, risc si conformitate RSA, sunt distribuite în România de compania SolvIT Networks, ajutând la reușita celor mai importante organizații din lume prin rezolvarea celor mai complexe și mai sensibile provocări privind securitatea.



























