Pesquisadores identificam falhas no gerenciador de senhas do Chrome
Novas técnicas de ataque permitem contornar a proteção de passkeys no Google Chrome para Windows, expondo credenciais de usuários.
Pontos principais
- As vulnerabilidades, batizadas de Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key, exigem infecção prévia por malware.
- O método Golden Pass-ta-key é considerado o mais crítico por extrair uma chave mestre capaz de descriptografar todas as passkeys.
- As falhas exploram brechas no código que verifica a presença humana, permitindo acesso a contas sem necessidade de biometria ou PIN.
- GitHub e eBay já implementaram correções após serem notificados pela equipe da Unit 42.
- O Google removeu a exibição de segredos de domínio nos registros FIDO, mas o dado segue vulnerável durante a sincronização em memória.
Pesquisadores da Unit 42 revelaram três métodos de ataque que comprometem a segurança das passkeys no navegador Google Chrome para Windows. As técnicas exploram vulnerabilidades no gerenciamento de credenciais, permitindo que invasores ignorem verificações de presença humana, como biometria ou PIN, desde que o dispositivo da vítima já esteja infectado por um malware. O método mais preocupante, denominado Golden Pass-ta-key, possibilita a extração de um segredo de memória que atua como uma chave mestre, expondo todas as senhas armazenadas pelo usuário. Embora o Google tenha realizado ajustes nos registros FIDO para mitigar o risco, a vulnerabilidade persiste durante o processo de sincronização na memória. Plataformas como GitHub e eBay já tomaram medidas para bloquear ou corrigir as falhas, destacando a necessidade de maior vigilância contra malwares que visam o armazenamento de credenciais em navegadores.
Comentários
Carregando comentários...
