Дослідники з Unit 42 описали три методи, за допомогою яких шкідливе програмне забезпечення може отримати доступ до паролів, що зберігаються в Google Chrome.
Найнебезпечніший із них повністю компрометує сховище паролів Google, надаючи зловмисникам віддалений доступ до всіх облікових записів, захищених цими паролями. Наразі Google, Microsoft, Apple та інші технологічні компанії відмовляються від паролів на користь ключів доступу.
Паролі, які зберігаються на пристроях користувачів і розшифровуються в хмарних сховищах за допомогою PIN-кодів та біометрії, вважаються безпечнішими за генератори та менеджери паролів, оскільки зловмисникам нема звідки їх викрасти на серверах. Використання PIN-коду і біометрії також простіше, ніж запам’ятовування пароля.
Проте дослідники з Unit 42 встановили, що менеджер паролів Google зберігає достатньо інформації у відкритому вигляді в пам’яті Chrome. Зловмисник, націлений на це, може маніпулювати хмарним аутентифікатором. Всі три методи вимагають зараження комп’ютера, на якому зберігаються паролі Chrome.
Перший метод, названий Pass-ta-key, потребує від зловмисника наявності віддаленого доступу до цільового пристрою в режимі реального часу. Зчитуючи синхронізовані записи паролів із диска або пам’яті Chrome, він може імітувати метод дешифрування Google і обдурити хмарний аутентифікатор, скомпрометувавши обліковий запис.
Безпечніший спосіб полягає у видаленні файлу в Chrome, щоб змусити хмару повторно аутентифікувати цільовий пристрій. Потім зловмисник генерує новий ключ для доступу до всіх облікових записів користувача, захищених паролями.
Цей метод не потребує віддаленого доступу в режимі реального часу і дозволяє зловмиснику використовувати викрадені паролі зі свого ПК. Якщо зловмисник отримає достатньо інформації про місце зберігання паролів Chrome на цільовому пристрої, він може навіть перехопити головний ключ і отримати повний доступ до сховища паролів.
Для цього потрібно обманом змусити браузер повторити процес введення пароля і перехопити головний ключ у короткий проміжок часу, коли він перебуває у відкритому доступі в пам’яті Chrome. Жоден із цих методів не вимагає підвищення привілеїв і не активує багатофакторну аутентифікацію.
Дослідники з Unit 42 вже повідомили Google про виявлені вразливості і радять розробникам аутентифікаторів на основі паролів ретельно перевіряти підозріле використання, щоб посилити безпеку на етапі початкової реєстрації та обмежити доступ до локально збережених файлів із паролями.
Популярні менеджери паролів «брешуть», що не бачать ваших сховищ, свідчить експеримент, зазначає TechSpot.

