Onderzoekers van Palo Alto Networks hebben nieuwe aanvalsmethoden onthuld die gericht zijn op wachtwoordloze authenticatie, waarbij malware een account kan kapen dat met passkeys is beveiligd. Passkeys worden steeds vaker door grote technologiebedrijven toegepast en aanbevolen vanwege hun betere bescherming tegen phishing.

De nieuwe aanvalsmethoden, door Palo Alto Networks aangeduid als 'Pass-ta-key', richten zich specifiek op passkeys die via Google worden gesynchroniseerd. De onderzoekers laten zien hoe een aanvaller met deze technieken accounts kan overnemen zonder dat daarvoor privilege escalation of gebruikersinteractie nodig is. Bij een Pass-ta-key-aanval kan malware die al aanwezig is op een Windows-systeem met Chrome de lokale synchronisatiedatabase van de browser uitlezen om te achterhalen welke online accounts met passkeys zijn beveiligd, inclusief bijbehorende gebruikersnamen en versleuteld credentialmateriaal.

De malware haalt een device identity key op die Chrome op schijf of in het geheugen bewaart. Vervolgens gebruikt de malware Windows cryptografische API's om een handtekening te genereren over een challenge van de cloudauthenticatieservice van Google, zonder dat er een biometrische prompt, apparaatontgrendeling of verhoogde rechten nodig zijn. De cloudservice beschouwt het ondertekende verzoek als afkomstig van een legitiem vertrouwd apparaat en geeft een geldige authenticatieassertie terug, die de aanvaller gebruikt om in te loggen op de doelwebsite.

In een geavanceerdere variant, 'Silver Pass-ta-key' genoemd, dwingt de malware Chrome tot een apparaat-herregistratieproces. Tijdens een korte periode in dit proces registreert de malware zijn eigen user-verification key bij de cloudauthenticatieservice, waardoor de aanvaller later vanaf een geheel ander apparaat kan inloggen. De ernstigste techniek, 'Golden Pass-ta-key', maakt gebruik van een master secret die tijdelijk in het geheugen van het Chrome-proces verschijnt tijdens herinschrijving. Met deze master secret kan de malware alle gesynchroniseerde passkey private keys van het account ontsleutelen, waardoor toekomstige passkeys ook toegankelijk worden voor de aanvaller.

Google is op de hoogte gesteld van deze kwetsbaarheden en volgens de blog post van Palo Alto Networks zijn er inmiddels enkele mitigaties uitgerold.