Google密码管理器攻击可使恶意软件劫持受Passkey保护的账户

Google密码管理器攻击可使恶意软件劫持受Passkey保护的账户

导语:Unit 42针对Chrome中Google密码管理器云认证器披露三种失陷后攻击路径,可在受害者无感知的情况下劫持受Passkey保护的账户,攻击瞄准Passkey周围的代码逻辑而非密码学本身。

在Windows机器上以普通用户身份运行的恶意软件,无需指纹、PIN或受害者屏幕上的任何显示,即可登录受害者受Passkey保护的账户。

Unit 42详细描述了针对Chrome Google密码管理器云认证器的三种攻击路径,分别命名为Pass-ta-key、Silver Pass-ta-key和Golden Pass-ta-key;其中最强的一种针对保护用户同步Passkey的主密钥。这些攻击并未破解密码学本身,它们瞄准的是Passkey周围的代码:Chrome如何存储其设备密钥、该状态消失后如何重新注册设备,以及您登录的站点是否会检查有人类参与验证。攻击可以静默获取有效的身份验证断言、安装攻击者控制的用户验证密钥,或提取用于解密同步Passkey私钥的32字节安全域密钥(SDS)。

研究人员表示,最后两条路径在初次终端沦陷后,可从攻击者自身环境中提供可重用的访问权限。该报告未描述在野利用情况,也未提供CVE标识符、受影响Chrome版本或完整的修复状态。2026年8月3日对国家漏洞数据库的搜索未找到与这三种命名技术匹配的CVE。该研究仅限于配备可信平台模块(TPM)的Windows系统上Chrome中的Google密码管理器,且每条路径都以恶意软件已在受害者设备上运行为前提。

截至8月3日的Chromium源代码部分印证了该架构,但并不能证明最新的稳定版Chrome仍可被利用。这些都是失陷后技术,描述的是攻击者在已经沦陷的机器上能触及什么,而非机器是如何沦陷的。攻击从本地侦察开始:Chrome将同步凭据记录存储在%LocalAppData%\Google\Chrome\User Data\<Profile>\Sync Data\LevelDB下。研究人员表示,一个非特权进程可以读取足够的元数据,以识别与受害者Passkey相关的依赖方和用户名,以及凭据标识符和加密的私钥材料。

原文配图

第一种技术Pass-ta-key提取Chrome的包装设备身份密钥,并通过Windows加密API:下一代(CNG)调用让同一TPM对攻击者控制的请求进行签名。当前Chromium源代码揭示了该Blob为何可重用:Chrome在创建TPM密钥时未指定密钥名称,代码注释指出这会阻止其持久化到磁盘。Chrome随后将该密钥导出为不透明的Blob,并稍后在抑制任何提示的标志下重新加载它。同一文件中的一条TODO指向Chromium issue 398125799,建议为这些密钥添加标签。Google Cloud Authenticator返回有效断言,唯一将其与经过真实用户检查产生的断言区分开来的,是一个单一的比特——用户已验证(UV)标志,该标志未被设置。当前的Web身份验证规范要求,设置userVerification为required的依赖方在该比特缺失时必须中止身份验证流程。研究人员表示,GitHub执行了该检查,而eBay则接受了测试断言,直到公司在披露后修复了验证缺陷。在三条路径中,这条路径取决于依赖方控制的检查,因此无论云服务行为如何,站点都可以使其失败,而在Unit 42命名的两个对象中,有一个就是这样做的。

Silver Pass-ta-key瞄准下一层。恶意软件强制Chrome重新注册设备。Chrome不会立即创建其用户验证密钥,在这个时间窗口内,攻击者可以注册自己的密钥。Unit 42表示,该服务不会检查新注册的密钥是否来自安全硬件。使用该密钥签名的断言带有UV标志,研究人员称这使得后续登录无需受害者设备。当前Chromium源代码独立确认,新注册的设备可以保留deferred_uv_key_creation状态,但仅凭公开代码无法验证针对最新稳定版Chrome所报告的服务端密钥替换攻击。该披露未说明生产服务现在是否在接受替换密钥之前检查硬件证明,而Unit 42建议进行此检查以缓解此路径。

Golden Pass-ta-key直接攻击SDS本身。Unit 42表示,恶意软件可以触发重新注册,在Chrome进程内存中以明文形式短暂存在时读取该密钥,并用它来恢复同步的Passkey私钥。当前Chromium源代码印证了底层暴露:Chrome在客户端进程数据结构中创建或接收32字节的安全域密钥。这证实了该密钥确实进入了Chrome内存,但可靠的提取、账户接管以及跨未来密钥周期的持久性,目前仅由Unit 42披露,尚待解决。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/google-password-manager-attacks-could.html

作者:info@thehackernews.com (The Hacker News)