آنتی ویروس پادویش

حمله عجیب به پس کی های گوگل پسورد منیجر؛ بدافزارها چگونه بدون پین و اثر انگشت حساب کاربری شما را هک می کنند؟

حمله عجیب به پس کی های گوگل پسورد منیجر؛ بدافزارها چگونه بدون پین و اثر انگشت حساب کاربری شما را هک می کنند؟

به گزارش زوم تک از هکر نیوز، بدافزارهایی که با سطح دسترسی یک کاربر معمولی روی سیستم عامل ویندوز اجرا می شوند، می توانند بدون نیاز به اثر انگشت، پین کد یا حتی نمایش هیچ گونه پیامی روی صفحه نمایش قربانی، وارد حساب های کاربری محافظت شده با پس کی (Passkey) شوند.

کانال بله زوم تکگیفت کارت

رخنه امنیتی در گوگل پسورد منیجر و دور زدن لایه های احراز هویت

معرفی روش های سه گانه حمله توسط پژوهشگران واحد ۴۲  : پژوهشگران واحد ۴۲ (Unit 42) جزئیات سه مسیر حمله علیه احراز کننده ابری گوگل پسورد منیجر در مرورگر کروم را تشریح کرده اند. این تکنیک ها با نام های Pass-ta-key، Silver Pass-ta-key و Golden Pass-ta-key شناخته می شوند که قوی ترین آنها کلید اصلی (Master Key) محافظت کننده از پس کی های همگام سازی شده کاربر را هدف قرار می دهد.

آیا رمزنگاری پس کی شکست خورده است؟

هیچ کدام از این روش ها الگوریتم های رمزنگاری را نمی شکنند. این حملات کدهای اطراف پس کی را هدف قرار می دهند؛ یعنی نحوه ذخیره سازی کلیدهای دستگاه در کروم، روش ثبت مجدد دستگاه پس از از بین رفتن آن وضعیت، و اینکه آیا سایتی که وارد آن می شوید اصولا بررسی می کند که آیا یک انسان تایید شده است یا خیر.

پیامدهای نفوذ و امکان دسترسی مجدد مهاجمان

این حملات می توانند به صورت کاملا خاموش و بی صدا یک تاییدیه احراز هویت معتبر دریافت کنند، یک کلید تایید کاربر تحت کنترل مهاجم را نصب نمایند یا رمز ۳۲ بایتی راز حوزه امنیتی (Security Domain Secret یا SDS) را که برای رمزگشایی کلیدهای خصوصی پس کی استفاده می شود، استخراج کنند. پژوهشگران می گویند دو مسیر آخر می توانند حتی پس از نفوذ اولیه به سیستم، دسترسی قابل استفاده مجددی را از محیط خود مهاجم فراهم کنند.

وضعیت گزارش ها و عدم ثبت شناسه های رسمی آسیب پذیری

در گزارش های منتشر شده هیچ گونه سوءاستفاده فعال در دنیای واقعی توصیف نشده و هیچ شناسه آسیب پذیری (CVE)، نسخه های تحت تاثیر کروم یا وضعیت کامل اصلاحیه ارائه نگردیده است. همچنین بررسی پایگاه ملی آسیب پذیری ها در تاریخ ۳ اوت ۲۰۲۶، هیچ شناسه CVE هماهنگ با این سه تکنیک را پیدا نکرد.

محدودیت های تحقیقات و پیش نیازهای اولیه برای اجرای حمله

این تحقیقات محدود به گوگل پسورد منیجر در مرورگر کروم روی سیستم های ویندوزی مجهز به ماژول بستر معتمد (TPM) است و هر سه مسیر حمله با بدافزاری شروع می شوند که از قبل روی دستگاه قربانی در حال اجرا بوده است.

حمله عجیب به پس کی های گوگل پسورد منیجر؛ بدافزارها چگونه بدون پین و اثر انگشت حساب کاربری شما را هک می کنند؟

شناسایی اولیه و جستجوی داده های ذخیره شده در کروم

سورس کد کرومیوم در تاریخ ۳ اوت بخش هایی از این معماری را تایید می کند، اما ثابت نمی کند که آخرین نسخه پایدار کروم همچنان آسیب پذیر باشد. این ها تکنیک های پس از نفوذ هستند و آنچه را که یک مهاجم روی یک ماشین از دست رفته به آن دست می یابد توصیف می کنند. حمله با شناسایی محلی آغاز می شود؛ کروم اطلاعات اعتبارنامه های همگام سازی شده را در مسیر مشخصی ذخیره می کند و یک فرآیند بدون دسترسی ویژه می تواند متادیتای کافی برای شناسایی نام های کاربری و سایت های مرتبط با پس کی ها را بخواند.

بررسی اولین مسیر حمله با نام Pass-ta-key

اولین تکنیک یعنی Pass-ta-key، کلید هویت دستگاه کروم را استخراج کرده و از همان TPM می خواهد تا یک درخواست تحت کنترل مهاجم را از طریق فراخوانی های مربوطه امضا کند. کد فعلی کرومیوم نشان می دهد که چرا این بخش قابل استفاده مجدد است؛ کروم کلید TPM را بدون نام کلید می سازد که باعث می شود روی دیسک ذخیره نشود و بعدا آن را تحت پرچمی بارگیری می کند که هرگونه پیامی را سرکوب می نماید.

نقش پرچم تایید کاربر و بررسی سرویس های آنلاین

احراز کننده ابری گوگل یک تاییدیه معتبر برمی گرداند و تنها چیزی که آن را از تاییدیه تولید شده پس از بررسی یک انسان واقعی جدا می کند، یک بیت یعنی پرچم تایید کاربر (User Verified) است که تنظیم نشده باقی می ماند. طبق مشخصات احراز هویت وب، سایتی که این ویژگی را الزامی می کند باید در صورت عدم وجود این بیت، فرآیند را ناموفق اعلام کند. پژوهشگران گفتند گیت هاب این بررسی را اعمال کرده، در حالی که ای بی (eBay) تاییدیه تست را تا زمان رفع شکاف پذیرفته بود.

بررسی دومین مسیر حمله با نام Silver Pass-ta-key

تکنیک Silver Pass-ta-key لایه بعدی را هدف قرار می دهد. بدافزار کروم را مجبور به ثبت مجدد دستگاه می کند. کروم کلید تایید کاربر خود را بلافاصله نمی سازد و در آن بازه زمانی، مهاجم می تواند کلید خود را ثبت کند. واحد ۴۲ گفت این سرویس بررسی نمی کند که آیا کلید جدید از سخت افزار امن آمده است یا خیر. تاییدیه های امضا شده با آن کلید حامل پرچم تایید کاربر هستند که امکان ورودهای بعدی بدون دستگاه قربانی را فراهم می کند.

بررسی سومین مسیر حمله با نام Golden Pass-ta-key و استخراج کلید اصلی

تکنیک Golden Pass-ta-key مستقیما به سراغ کلید اصلی یا همان SDS می رود. بدافزار می تواند ثبت مجدد را تحریک کرده، راز را از حافظه فرآیند کروم در حالی که برای مدت کوتاهی به صورت متن ساده قرار دارد بخواند و از آن برای بازگردانی کلیدهای خصوصی پس کی استفاده کند. سورس کد کرومیوم تایید می کند که این راز وارد حافظه کروم می شود.

اقدامات اصلاحی گوگل و واکنش شرکت های بزرگ

پژوهشگران اعلام کردند که گوگل افشای قبلی SDS را از لاگ های کروم حذف کرده و ای بی نیز اکنون پرچم تایید کاربر را اعتبارسنجی می کند. با این حال، راز همچنان به کلاینت می رسد و در حافظه کروم باقی می ماند، بنابراین تغییر لاگ ها مسیر توصیف شده را مسدود نمی کند. تا تاریخ ۳ اوت ۲۰۲۶، هیچ اطلاعیه ای در صفحات پشتیبانی گوگل یا ای بی درباره این تغییرات ثبت نشده است.

توصیه های مهم امنیتی به توسعه دهندگان و ارائه دهندگان سرویس

سایت ها و سرویس دهنده ها باید ویژگی تایید کاربر را روی حالت الزامی قرار دهند و بیت بازگردانده شده را بررسی کنند، نه اینکه فقط به تنظیمات درخواست اعتماد کنند. ارائه دهندگان اعتبارنامه نیز باید کلیدهای جدید را اعتبارسنجی کرده، بررسی های ثبت مجدد را تقویت کنند، دسترسی به وضعیت محلی پس کی را محدود نمایند و کلیدهای اصلی را از لاگ ها و حافظه کلاینت دور نگه دارند.

به این پست امتیاز بدید

نظرات در مورد : حمله عجیب به پس کی های گوگل پسورد منیجر؛ بدافزارها چگونه بدون پین و اثر انگشت حساب کاربری شما را هک می کنند؟

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *