Nuove classi di attacchi contro l'autenticazione senza password: minacce all'ecosistema dei passkey sincronizzati di Google
Questo articolo analizza nuove classi di attacchi contro l'autenticazione senza password, concentrandosi sull'ecosistema dei passkey sincronizzati di Google e sul Cloud Authenticator utilizzato dai client desktop. Gli attacchi dimostrano come il malware su un endpoint compromesso possa sfruttare i flussi di onboarding, recupero e fiducia del dispositivo per prendere il controllo degli account protetti da passkey. Mostriamo come un attaccante possa autenticarsi senza interazione dell'utente, bypassare i requisiti di verifica dell'utente ed estrarre tutte le chiavi private dei passkey sincronizzati.
L'evoluzione delle minacce all'autenticazione
Dopo decenni di violazioni e miliardi di perdite, i vettori di attacco che hanno definito l'era delle password e dei segreti condivisi stanno finalmente iniziando a svanire. I passkey sostituiscono le password e l'autenticazione multifattoriale (MFA) tradizionale con la crittografia a chiave pubblica, riducendo intere classi di attacchi che hanno dominato il panorama delle minacce per anni.
Con nessun segreto condiviso da rubare, riutilizzare o phishare, molti degli strumenti più affidabili di un attaccante stanno diventando obsoleti. Questo rappresenta una significativa interruzione per il mercato del furto di credenziali. Tuttavia, gli attaccanti persistono, evolvono e i difensori devono prepararsi per una nuova generazione di attacchi.
Nuove superfici di attacco
Man mano che i passkey diventano ampiamente adottati e si espandono a miliardi di account, i difensori devono prepararsi per nuove superfici di attacco, alcune delle quali vengono rivelate in questa ricerca.
Implementazione dei passkey di Google
L'implementazione dei passkey sincronizzati di Google è particolarmente istruttiva grazie alla sua scala e a come crea un standard più alto per la protezione delle chiavi private in due modi critici:
- Le chiavi private vengono generate e utilizzate all'interno di un ambiente di isolamento cloud-enclave
- Le chiavi hardware-backed, legate al dispositivo client, controllano l'accesso alle operazioni crittografiche basate su cloud, attestando la presenza dell'utente su un dispositivo fidato
Attacchi Pass-ta-key
Presentiamo tre nuovi attacchi che consentono il takeover di account protetti da passkey. Ogni attacco sfida un diverso presupposto fondamentale della sicurezza dell'autenticazione passkey. Quando un client si autentica con un passkey, ci si aspetta che:
- Gli utenti forniscano un consenso esplicito sul dispositivo per verificare la presenza dell'utente
- Per l'MFA, gli utenti devono anche sbloccare il dispositivo per verificare i fattori di autenticazione basati su biometria (cioè qualcosa che sei) o su conoscenza (cioè qualcosa che sai)
- Le chiavi private dei passkey non possano essere condivise o copiate
Questi attacchi, che abbiamo chiamato Pass-ta-key, mettono in evidenza diverse debolezze pratiche:
- Attacco Pass-ta-key: Un attaccante prende il controllo di un account protetto da un passkey sincronizzato di Google utilizzando malware in esecuzione sul dispositivo della vittima, senza richiedere l'elevazione dei privilegi, lo sblocco del dispositivo o l'interazione dell'utente
- Attacco Silver Pass-ta-key: Un attaccante inganna il Google Cloud Authenticator facendogli credere che la vittima abbia sbloccato il dispositivo con le biometrie, portando al takeover completo dell'account senza utilizzare il dispositivo della vittima durante l'autenticazione
- Attacco Golden Pass-ta-key: Un attaccante può estrarre tutti i passkey sincronizzati in una forma che consente di condividerli o venderli sul mercato nero delle credenziali
Fase Zero: Ricognizione
Prima di tentare qualsiasi attacco, l'attaccante necessita di visibilità su come i passkey vengono utilizzati all'interno dell'account della vittima. Su un endpoint compromesso, questa visibilità è facilmente disponibile. Chrome memorizza localmente i dati dei passkey sincronizzati come parte del suo processo di sincronizzazione. Su Windows, Chrome persiste questi dati come record codificati in proto WebauthnCredentialSpecifics all'interno del suo database di sincronizzazione.
Accedere a questi record non richiede privilegi elevati. I record consentono a un attaccante di enumerare dove la vittima utilizza i passkey, insieme ai nomi utente associati, agli identificatori delle credenziali e alla chiave privata crittografata.
Questi attacchi dimostrano come il malware possa sfruttare i passkey sincronizzati, anche quando i fornitori aggiungono protezioni hardware-backed per proteggere le credenziali all'interno del cloud authenticator. I difensori devono essere consapevoli di queste nuove minacce e prepararsi per proteggere gli account degli utenti contro questi attacchi emergenti.
Risorse aggiuntive
Questo articolo è la terza parte della nostra serie che esamina l'adozione dei passkey da una prospettiva di sicurezza. Se non hai letto le parti precedenti, ti consigliamo di iniziare da qui:
Se pensi di essere stato compromesso o hai un problema urgente, contatta il team di risposta agli incidenti Unit 42.
Il Contesto di Sicurezza Attuale
Le vulnerabilità descritte rappresentano un nuovo capitolo nella sicurezza informatica, dove l'adozione diffusa dei passkey sta ridisegnando il panorama della gestione delle credenziali. Mentre i passkey offrono un significativo miglioramento rispetto alle password tradizionali, le recenti scoperte evidenziano la necessità di un approccio più completo alla sicurezza degli endpoint.
Implicazioni per le Aziende
Le organizzazioni che adottano soluzioni basate su passkey devono considerare queste nuove minacce nel contesto della loro strategia di sicurezza complessiva. L'integrazione di soluzioni come Cortex Cloud Identity Security e CyberArk Idira Threat Detection and Response può fornire un livello aggiuntivo di protezione contro questi attacchi emergenti.
Strategie di Mitigazione
Per contrastare efficacemente le minacce Pass-ta-key, le organizzazioni dovrebbero adottare le seguenti misure:
- Monitoraggio Continuo degli Endpoint: Implementare soluzioni di sicurezza avanzate che rilevano attività sospette sugli endpoint, incluso l'accesso non autorizzato ai dati dei passkey.
- Protezione delle Chiavi Hardware-Backed: Garantire che le chiavi crittografiche siano protette da moduli di piattaforma attendibili (TPM) e altre tecnologie hardware di sicurezza.
- Autenticazione Multi-Fattore Aggiuntiva: Integrare ulteriori fattori di autenticazione per ridurre il rischio di compromissione degli account, anche in presenza di malware.
- Aggiornamenti di Sicurezza: Mantenere aggiornati i sistemi operativi e le applicazioni per beneficiare delle ultime patch di sicurezza.
Il Ruolo della Comunicazione
La consapevolezza degli utenti è cruciale. Le organizzazioni dovrebbero educare i propri dipendenti e utenti finali sui rischi associati ai passkey e sulle migliori pratiche per proteggere le proprie credenziali. Una comunicazione chiara e tempestiva può prevenire molti degli attacchi descritti.
Prospettive Future
Mentre la tecnologia dei passkey continua a evolversi, è probabile che emergano nuove minacce. La collaborazione tra ricercatori di sicurezza, fornitori di soluzioni e utenti finali sarà fondamentale per affrontare queste sfide. La ricerca continua e lo sviluppo di nuove tecnologie di sicurezza saranno essenziali per garantire un futuro più sicuro per l'autenticazione digitale.
Domande Frequenti
1. Cosa sono i passkey e perché sono importanti?
I passkey sono un metodo di autenticazione senza password che utilizza la crittografia a chiave pubblica per sostituire le password tradizionali. Sono importanti perché eliminano il bisogno di memorizzare password complesse e riducono il rischio di attacchi basati su credenziali rubate.
2. Come posso proteggere i miei passkey da questi attacchi?
Per proteggere i tuoi passkey, assicurati di mantenere il tuo dispositivo aggiornato, utilizza soluzioni di sicurezza avanzate e segui le migliori pratiche per la gestione delle credenziali. Monitora attentamente il tuo dispositivo per segni di attività sospetta.
3. Cosa fare se penso di essere stato compromesso?
Se sospetti di essere stato compromesso, contatta immediatamente il team di risposta agli incidenti Unit 42 per assistenza. Cambia immediatamente le tue credenziali e verifica la sicurezza del tuo dispositivo.
L'adozione dei passkey rappresenta un passo avanti significativo nella sicurezza informatica, ma richiede un approccio proattivo per affrontare le nuove minacce che emergono. Con le giuste misure di mitigazione e una forte collaborazione tra tutti gli attori coinvolti, possiamo costruire un futuro più sicuro per l'autenticazione digitale.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.