Googleパスワードマネジャーに脆弱性 パスキーで守られたアカウント乗っ取る3つの攻撃手法、米パロアルトが警鐘

 Googleパスワードマネジャーの脆弱性を突き、パスキーで守られたアカウントを乗っ取る──セキュリティ企業の米Palo Alto Networksの研究チーム「Unit 42」が、こんな攻撃に警鐘を鳴らしている。研究チームが8月3日に発表したところによれば、手口の異なる3種類の手法が存在し、一部は成功例もあるという。

 パスキーは、顔や指紋、端末のPINコードなどを認証に使い、パスワードなしでログインする仕組み。研究チームは、暗号鍵などを管理する機能「TPM」を搭載したWindowsPC上のChromeとGoogleパスワードマネジャーを調査。端末が事前にマルウェアへ感染していた場合、3つの攻撃が可能と確かめた。

 1つ目の「Pass-ta-key」は、マルウェアで被害者のTPMからIDキーを収集し、認証を通過する手法だ。マルウェアを対象のPCで実行できていれば利用でき、管理者権限を取得している必要はない。サービス側が本人確認の結果を正しく検証していない場合に攻撃が成立するといい、同研究チームは、米国発のオンラインマーケットプレース「eBay」で攻撃に成功したが、報告後に修正されたとしている。

「Pass-ta-key」の攻撃フロー(公表)

 2つ目の「Silver Pass-ta-key」は、本人確認の結果を証明するユーザー検証キーを偽装する手法。まず既存のキーを強制的に再登録状態に。認証システムは新規にキーが登録された際、その認証を検証し、セキュアなハードウェアから送られたかどうかを確かめないため、その隙を突いて偽装したキーを正当なものとして保存させる。

 差し替え後は、攻撃者の鍵による署名が本人確認済みと扱われ、被害者の端末がオフラインでもアカウントにアクセス可能になるという。

「Silver Pass-ta-key」の攻撃フロー(公表)

 3つ目の「Golden Pass-ta-key」は、Googleアカウントに同期した全パスキーを復号できるマスターキー「SDS」を盗む手法。Silver Pass-ta-keyと同様の手法でキーの再登録が必要な状態にすると、SDSがChromeのプロセスメモリに一時的に平文で展開されるため、これを取得する。

「Golden Pass-ta-key」の攻撃フロー(公表)"

 研究チームはサービス事業者に対し、ログイン時に顔認証やPINなどによる本人確認が行われたことを示す情報を、確実に検証するよう求めた。パスキー管理事業者には、新たに登録する端末や鍵が正規のものかを確認し、端末の再登録や復旧を繰り返す不審な動きを検知するほか、SDSをChromeのメモリやログに露出させない設計を求めている。

 パスキー関連のデータも、ブラウザ以外のプログラムから容易に読み取ったり変更したりできないよう保護すべきとしている。

印刷する
SNSでシェア
SpecialPR

この記事の著者

関連記事

こんなメディアも見られています

ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

本日の新着記事

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ITmedia NEWS SNS

X @itmedia_newsをフォロー

インフォメーション

ITmediaNEWSをフォロー

あなたにおすすめの記事PR