Een recent onderzoek van Unit 42 analyseert nieuwe aanvalsvectoren gericht op wachtwoordloze authenticatie, met speciale aandacht voor het door Google gesynchroniseerde passkey-ecosysteem en de Cloud Authenticator die door desktopclients wordt gebruikt. De bevindingen tonen aan dat malware op een gecompromitteerd apparaat onboarding-, herstel- en apparaatvertrouwensprocessen kan misbruiken om passkey-beveiligde accounts over te nemen zonder dat de gebruiker hier interactie voor hoeft te verrichten.
Passkeys vervangen traditionele wachtwoorden en multi-factor authenticatie door gebruik van public-key cryptografie, waardoor veelvoorkomende aanvalsmethoden zoals diefstal, hergebruik of phishing van gedeelde geheimen niet meer mogelijk zijn. Dit betekent een grote verandering in het dreigingslandschap, maar aanvallers passen zich aan en ontwikkelen nieuwe methoden. Naarmate passkeys op grote schaal worden toegepast, ontstaan er nieuwe aanvalsvlakken die verdedigers moeten begrijpen en adresseren.
Het onderzoek bouwt voort op eerdere analyses van de architectuur van passkeys en richt zich nu op drie nieuwe aanvalsmethoden die elk een fundamentele aanname van passkey-beveiliging ondermijnen. Normaal gesproken vereist passkey-authenticatie expliciete toestemming van de gebruiker op het apparaat, het ontgrendelen van het apparaat voor biometrische of kennisgebaseerde verificatie en het niet kunnen delen of kopiëren van private sleutels. Google beschrijft deze processen als een veilige vervanging voor wachtwoorden, waarbij toegang tot het apparaat en ontgrendeling essentieel zijn voor authenticatie.
De gepresenteerde aanvallen, door de onderzoekers aangeduid als 'Pass-ta-key', laten zien dat malware deze beveiligingsmaatregelen kan omzeilen. Zo kan een aanvaller authenticeren zonder gebruikersinteractie, de vereiste gebruikersverificatie passeren en alle gesynchroniseerde passkey-private sleutels extraheren. Dit opent de deur voor overname van accounts die met passkeys zijn beveiligd.
De implementatie van Google’s gesynchroniseerde passkeys is bijzonder interessant vanwege de schaal en de hoge standaard voor bescherming van private sleutels. Deze sleutels worden gegenereerd en gebruikt binnen een cloud-enclave isolatieomgeving en zijn hardware-gebonden aan het clientapparaat, wat toegang tot cryptografische operaties in de cloud controleert en de aanwezigheid van de gebruiker op een vertrouwd apparaat bevestigt. Deze beveiligingsprincipes worden in het onderzoek nader toegelicht en vormen de basis voor de geconstateerde kwetsbaarheden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *