内容提要
安全研究团队UNIT42披露谷歌浏览器密码管理器同步Passkey存在安全缺陷。攻击者需先在本地植入恶意软件,滥用设备信任机制绕过PIN、指纹或面容识别,劫持用户登录,无需管理员权限。通行密钥本身安全,但网站需严格检查UV标志,用户应保持系统更新。
延伸解读
攻击前提:设备已失陷
该攻击并非破解通行密钥的加密机制,而是要求攻击者已在本地植入恶意软件。这意味着终端设备本身已处于失陷状态,攻击者利用的是设备信任流程中的实现缺陷,而非密码学漏洞。因此,通行密钥的安全性并未被根本动摇,但终端安全仍是防护的关键。
网站验证标志的重要性
攻击的有效性取决于网站是否严格检查WebAuthn返回结果中的User Verified(UV)标志。若网站强制要求该标志,攻击将失效;反之,如eBay未设置验证,则可能被攻击。这提示网站在部署通行密钥时,不能仅判断认证是否完成,还需严格验证用户验证状态,以阻断此类攻击。
对用户的启示
尽管通行密钥在防钓鱼和防撞库方面优于传统密码,但无法替代终端安全。用户应保持系统和浏览器更新,避免安装来历不明的软件,因为一旦系统被植入恶意软件,其他安全措施都可能被削弱。此研究提醒用户,终端安全是通行密钥有效性的重要前提。
Q&A
研究人员披露的针对Chrome密码管理器的新攻击方式是什么?
安全研究团队UNIT42披露了一种针对谷歌浏览器密码管理器同步Passkey的攻击方式。攻击者需先在本地植入恶意软件,滥用设备信任机制绕过PIN、指纹或面容识别认证,从而劫持用户登录,无需管理员权限。
这种攻击方式会影响哪些用户?
受影响的用户是使用Chrome for Windows且使用谷歌密码管理器同步通行密钥的用户,尤其是启用了TPM可信平台模块的设备。
通行密钥本身是否安全?这种攻击是否破解了加密机制?
通行密钥本身是安全的,加密机制并未被破解。攻击的前提是黑客已在本地安装恶意软件,滥用设备信任机制绕过用户验证,而非破解通行密钥本身。
攻击者是如何绕过用户验证的?
攻击者利用普通权限的恶意软件模拟受信任的设备,向谷歌云端认证器请求同步通行密钥的有效认证响应,从而绕过原本应由用户进行的PIN、指纹或面容识别验证。
网站如何防范此类攻击?
网站应将用户验证设置为必须,并严格检查WebAuthn返回结果中的UV标志,不能只判断认证是否完成。
用户应如何保护自己免受此类攻击?
用户应保持系统和浏览器更新,避免安装来历不明的软件,因为如果系统被植入恶意软件,其他安全措施都可能被削弱。
通行密钥相比传统密码有哪些优势?
通行密钥可以显著降低传统密码的攻击风险,尤其在防钓鱼和防撞库方面优势明显。