Google 的同步密钥可能会在“Pass-ta-key”攻击中被窃取

随着时间的推移,密钥应该取代密码。但是当恶意软件窃取主密钥时会发生什么?

来源:Malwarebytes Labs 博客

万能钥匙应该让密码被盗成为过去。没有用于网络钓鱼的密码,没有可以重复使用的秘密,也没有数据库中等待泄露的字符串。

随着时间的推移,人们认为密钥将完全取代密码。但是当恶意软件窃取主密钥时会发生什么?

研究人员发现恶意软件可以通过 Google 密码管理器劫持受密码保护的帐户,并强调了一个重要的例外:密码可以非常安全,但其周围的软件仍然存在弱点。

什么是密钥?

密钥是基于公钥加密的密码替换。每个帐户都获得一个密钥对,而不是您记住和输入的秘密,其中私钥永远不会离开您的设备,并且网站只能看到公钥和签名的挑战。由于没有任何东西可以重复用于网络钓鱼或在其他网站上重复使用,因此密钥被宣传为“防网络钓鱼”,并且比存储在浏览器或密码管理器中的密码更安全。

据报道,到 2024 年底,谷歌表示有 8 亿个谷歌帐户使用了密钥。

与密码相比,万能钥匙有一个主要优点:钓鱼网站无法窃取任何有用的信息。密钥还与其创建的网站绑定在一起,这使得欺骗对错误域进行身份验证变得更加困难。

另一个显着区别是,如果恶意软件窃取了密码库,攻击者通常仍然需要通过另一台设备上的第二个因素,例如手机上的身份验证器应用程序,然后才能完全拥有该帐户。对于密钥,许多依赖它们的服务只是信任密钥断言,在某些情况下甚至信任单个“用户验证”标志,而不确认是否发生了真正的生物识别或 PIN 事件。

恶意软件发挥作用

从严重到更严重的攻击是:

  • Pass-ta-key:受害者计算机上的恶意软件默默地要求 Chrome 和 Google 云创建有效的密钥登录,无需生物识别或 PIN 提示。
  • 如何保持安全