PCWorld / Petter Ahrnstedt
Исследователи из Unit 42 недавно описали три способа, с помощью которых вредоносное ПО может получать доступ к паролям, хранящимся в Google Chrome.
Самый опасный способ полностью компрометирует хранилище паролей Google, предоставляя злоумышленникам удаленный доступ ко всем учетным записям, в которых используются эти пароли. В настоящее время Google, Microsoft, Apple и другие технологические компании отказываются от паролей в пользу ключей доступа.
Пароли, которые хранятся на устройствах пользователей и расшифровываются в облачных хранилищах с помощью PIN-кодов и биометрических данных, считаются более безопасными, чем генераторы и менеджеры паролей, поскольку злоумышленникам неоткуда их украсть с серверов. Использование PIN-кода и биометрии также проще, чем запоминание пароля.
Однако исследователи из Unit 42 установили, что менеджер паролей Google хранит достаточно информации в открытом доступе в памяти Chrome. Злоумышленник, нацеленный на это, может манипулировать облачным аутентификатором. Все три метода требуют заражения компьютера, на котором хранятся пароли Chrome.
Первый способ получил название Pass-ta-key и требует от злоумышленника наличия удаленного доступа к целевому устройству в режиме реального времени. Считывая синхронизированные записи паролей с диска или из памяти Chrome, злоумышленник может имитировать метод дешифрования Google и обмануть облачный аутентификатор, скомпрометировав учётную запись.
Более безопасный способ заключается в удалении файла в Chrome, чтобы заставить облако повторно аутентифицировать целевое устройство. Затем злоумышленник генерирует новый ключ для получения доступа ко всем учетным записям пользователя, защищенным паролями.
Этот способ не требует удаленного доступа в режиме реального времени и позволяет злоумышленнику использовать похищенные пароли со своего ПК. Если злоумышленник получит достаточно информации о месте хранения паролей Chrome на целевом устройстве, он может даже перехватить главный ключ и получить полный доступ к хранилищу паролей.
Для этого необходимо обманным путём заставить браузер повторить процесс ввода пароля и перехватить главный ключ в течение короткого промежутка времени, когда он находится в памяти Chrome в открытом доступе. Ни один из этих способов не требует повышения привилегий и не запускает многофакторную аутентификацию.
Исследователи из Unit 42 уже сообщили Google об обнаруженных уязвимостях и советуют разработчикам аутентификаторов на основе паролей тщательно проверять их подозрительное использование, чтобы усилить безопасность на этапе первоначальной регистрации и ограничить доступ к файлам с паролями, которые хранятся локально.
Источник: TechSpot
Контент сайту призначений для осіб віком від 21 року. Переглядаючи матеріали, ви підтверджуєте свою відповідність віковим обмеженням.
Cуб'єкт у сфері онлайн-медіа; ідентифікатор медіа - R40-06029.