Negócios em Emersão  ·  Vamos Emergir?  ·  Cadastre-se e ganhe 50 REC de bonus

Novo ataque explora gerenciador de senhas do Chrome no Windows

Redação Recifes
131 visualizações
Novo ataque explora gerenciador de senhas do Chrome no Windows

Pesquisadores da empresa de cibersegurança Unit 42 identificaram três novos métodos de ataque capazes de burlar a proteção por passkeys no gerenciador de senhas do Google Chrome para Windows. As técnicas, batizadas de Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key, permitem que softwares maliciosos acessem contas protegidas sem exigir a validação de biometria ou PIN do usuário.

A exploração exige que o dispositivo Windows equipado com módulo de plataforma confiável (TPM) esteja previamente infectado por um malware em execução.

A partir do acesso local, o programa malicioso lê os metadados de credenciais sincronizadas do Chrome armazenados na pasta de dados do sistema. A falha não quebra a criptografia das chaves, mas ataca o código do navegador responsável por armazenar e gerenciar a verificação de presença humana no sistema operacional.

No primeiro método, denominado Pass-ta-key, o malware extrai a chave de identidade do dispositivo e solicita ao próprio TPM a assinatura de requisições de acesso.

De acordo com o relatório, a validação de segurança depende de o site de destino verificar o sinal de confirmação do usuário.

O GitHub bloqueou a tentativa por aplicar essa checagem, enquanto o eBay aceitou a autenticação de teste até corrigir a falha após a notificação dos pesquisadores.

Roubo de chaves mestre e acesso permanente

A variação Silver Pass-ta-key força o Chrome a recadastrar o dispositivo para registrar uma chave de verificação controlada pelo atacante.

O código público do Chromium confirma a existência do estado de criação adiada de chave, o que abre margem para a substituição antes da validação de hardware seguro.

Caso o serviço em nuvem aceite essa nova chave, os invasores mantêm o acesso à conta mesmo em um ambiente próprio e sem o dispositivo da vítima.

A técnica mais grave, batizada de Golden Pass-ta-key, busca extrair o segredo de domínio de segurança (SDS) de 32 bytes diretamente da memória do processo do Chrome.

Segundo a Unit 42, essa informação funciona como uma chave mestre para descriptografar todas as passkeys sincronizadas do usuário. A obtenção desse dado garante a leitura de credenciais atuais e de futuras chaves geradas na mesma conta.

O Google removeu a exibição desse segredo nos registros do FIDO, mas o dado ainda transita pela memória do navegador durante a sincronização.

A documentação pública do Google Password Manager permite alterar o PIN ou deletar os dados salvos, mas não descreve um controle específico para revogar ou rotacionar o segredo exposto.

{{WHATSAPP_CHANNEL}}

Acompanhe a Recifes.net

Entre no Canal do WhatsApp da Recifes.net para receber noticias, bastidores e atualizacoes editoriais diretamente no WhatsApp.

Artigo originalmente publicado em canaltech.com.br
Compartilhar:

Comentários

Seja o primeiro a comentar!