通过通行密钥:密码无认证中的新攻击面
执行摘要 本文分析了针对密码无认证的新攻击类别,重点关注谷歌的同步通行密钥生态系统和桌面客户端使用的云身份验证器。攻击表明,恶意软件在被攻陷的终端上如何滥用入职、恢复和设备信任工作流程,从而接管受通行密钥保护的帐户。我们展示了攻击者如何在没有用户交互的情况下进行身份验证,绕过用户验证要求,并提取所有同步的通行密钥私钥。在经历了数十年的数据泄露和数十亿美元的损失后,定义了密码和共享秘密时代的攻击向量终于开始淡化。通行密钥用公钥密码学替代了密码和传统的多因素认证(MFA),减少了多年来主导威胁格局的整体攻击类别。由于没有共享的秘密可以被盗取、重复使用或钓鱼,攻击者许多最可靠的工具正在变得过时。这对凭证盗窃市场构成了重大冲击。然而,攻击者仍然在持续演变,防御者必须为新一代攻击做好准备。随着通行密钥被广泛采用并扩展到数十亿个帐户,防御者必须为新的攻击面做好准备,其中一些在我们的研究中已披露。本文是我们系列文章第三部分,探讨从安全角度看通行密钥的采用。如果您还没有阅读前面的部分,建议从这里开始: 第一部分:隐形钥匙的艺术 – 通行密钥的全球突破 第二部分:谷歌身份验证器:密码无认证的隐藏机制 Palo Alto Networks 的客户通过以下产品和服务能够更好地防护这一新攻击向量: Cortex 云身份安全 Idira 威胁检测和响应 Idira 终端特权管理 Idira 特权访问管理 如果您认为您的安全可能已被破坏或有紧急事项,请联系 Unit 42 事件响应团队。 设置舞台 谷歌的同步通行密钥实现特别具有指导性,因为其规模以及它在两个关键方面创造了更高的私钥保护标准: 私钥是在云隔离环境中生成和使用的 硬件支持、客户端绑定的密钥控制对云基础加密操作的访问,证明用户在可信设备上的存在 本文基于我们系列上一篇文章的架构分析,现从通行密钥的构建和部署转向攻击者如何滥用它们。我们呈现了三种新型攻击,这些攻击使得受通行密钥保护的帐户被接管。每种攻击都挑战了通行密钥认证安全的不同核心假设。当客户端使用通行密钥进行身份验证时,预计会发生以下情况: 用户在设备上提供明确的同意以验证用户的存在 对于 MFA,用户还必须解锁设备以验证生物识别(即您是什么)或知识基础(即您知道什么)认证因素 通行密钥私钥不能被共享或复制 谷歌文档反映了这些核心假设,将通行密钥登录过程描述为密码的安全替代方案(如图 1 所示)。 图 1. 谷歌文档描述通行密钥需要设备访问、设备解锁和不可共享的凭证。 挑战这些期望是一类我们称为 Pass-ta-key 的攻击。这个俏皮的、分层的名称将“通行密钥”和“交钥匙”这句话结合起来,同时轻轻点到意大利面概念,说明这个密钥实现有多么复杂。这些攻击每个都暴露了实践中的不同弱点: Pass-ta-key 攻击:攻击者通过在受害者设备上运行的恶意软件接管受谷歌同步通行密钥保护的帐户,无需提权、设备解锁或用户交互 Silver Pass-ta-key 攻击:攻击者欺骗谷歌云身份验证器,相信受害者已使用生物识别解锁设备,从而在不使用受害者设备进行身份验证的情况下,完全接管帐户 Golden Pass-ta-key 攻击:攻击者可以提取所有同步的通行密钥,形成可以在凭证黑市上分享或出售的形式 这些攻击表明,恶意软件如何利用同步的通行密钥,即使服务提供商向云身份验证器内的凭证添加硬件支持保护。免责声明:本研究涉及负责任和道德的安全分析。我们负责任地披露了所有呈现的漏洞。云身份验证器模型被多个通行密钥提供商在多种浏览器和平台上使用。然而,这项工作侧重于在配备受信任的平台模块(TPM)的 Windows 上的 Chrome 中的谷歌密码管理器。所有呈现的攻击都依赖于在最初阶段受害者设备上已经存在的恶意软件。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡