黑客可利用内存漏洞窃取Chrome的Passkey凭证 账户面临失窃风险

摘要:

随着科技巨头加速推进“无密码化”,Passkey(通行密钥)逐渐被视为替代传统密码的安全方案。然而,网络安全机构 Unit 42 的最新研究显示,Passkey 并非万无一失。研究人员在 Google Chrome 浏览器的内存管理机制中发现了安全漏洞,黑客可以利用该漏洞直接从 Chrome 内存中提取并窃取 Passkey 密钥,进而控制受害者的在线账户。不过,实施此类攻击的前提条件是受害者的 PC 设备必须已被注入恶意软件。

据研究人员披露,Google的 Passkey 管理器在 Chrome 内存中存储了足够多的明文信息,导致黑客能够操纵云端身份验证器。根据攻击实施机制的不同,研究人员共展示了三种攻击路径:

第一种攻击被称为“Pass-ta-key”,需要攻击者对目标设备拥有实时远程访问权限。攻击者通过读取磁盘或 Chrome 内存中同步的密钥记录,能够模拟Google的解密方式,从而欺骗云端验证器并入侵账户。

第二种攻击则更加危险。攻击者通过删除 Chrome 内部的特定文件,强迫云端对目标设备重新进行身份验证,随后颁发新密钥以接管受害者所有受 Passkey 保护的账户。该方法无需对设备进行实时远程控制,黑客可在自己的机器上直接使用窃取的 Passkey。

第三种攻击则聚焦于初始绑定环节。如果黑客掌握了 Chrome 存储 Passkey 数据的具体位置,可通过诱导浏览器重新执行 Passkey 的注册(Onboarding)流程,在主密钥短暂以明文形式出现在 Chrome 内存中的窗口期内对其进行拦截,从而一举夺取整个 Passkey 密钥库的控制权。

需要指出的是,上述攻击方式均无需提升系统权限,也不会触发多因素身份验证(MFA)。目前,Unit 42 已将该安全漏洞通报给Google,并建议 Passkey 验证器的开发团队进一步强化初始注册过程的安全性,严密监控异常的密钥使用行为,并对本地存储的 Passkey 文件设置更为严格的访问限制。

查看评论
created by ceallan