147 aktiivista uhkaa
Huijausvahti

Pääsyavain kestää kalastelun mutta ei haittaohjelmaa

· · Seurataan · Tietoturva
Pääsyavain kestää kalastelun mutta ei haittaohjelmaa

Palo Alto Networksin tutkijat pääsivät käsiksi Chromeen synkronoituihin pääsyavaimiin tavallisen käyttäjän oikeuksilla. Järjestelmänvalvojan oikeuksia ei tarvittu missään kolmesta hyökkäystavasta.

Tiivistelmä

Unit 42 kuvaa kolme tapaa, joilla Windows-koneella jo pyörivä haittaohjelma pääsee käsiksi Google Password Managerin synkronoimiin pääsyavaimiin Chromessa. Kaikki kolme edellyttävät tartuntaa, eivät kalastelua eivätkä fyysistä pääsyä. Suomenkielinen uutisointi kertoi ehdon väärin ja väitti hyökkäyksen vaativan järjestelmänvalvojan oikeuksia.

Pääsyavain torjuu kalastelusivuston, joka matkii pankin tai Googlen kirjautumissivua. Saman koneen sisällä jo pyörivää haittaohjelmaa se ei torju.

Jälkimmäinen puoli tuli monelle yllätyksenä. Palo Alto Networksin tutkimusyksikkö Unit 42 julkaisi 3. elokuuta raportin, jossa kuvataan kolme tapaa napata Google Password Managerin synkronoimia pääsyavaimia Chromesta Windows-koneella.

Pääsyavain (passkey)

Pääsyavain korvaa salasanan laitteelle tallennetulla avainparilla. Salainen puoli ei poistu laitteelta, ja kirjautuminen sidotaan palvelun osoitteeseen. Kalastelusivusto ei siksi saa avaimesta mitään irti, vaikka käyttäjä kirjautuisi sinne. Avaamiseen riittää sormenjälki tai laitteen PIN-koodi.

Ensimmäinen tapa on nimeltään Pass-ta-key. Haittaohjelma poimii Chromen käärityn laiteavaimen ja allekirjoittaa sillä hyökkääjän pyyntöjä koneen TPM-piirillä. Syntyvästä vahvistuksesta puuttuu User Verified -lippu, joten palvelut jotka tuon bitin oikeasti tarkistavat torjuvat yrityksen.

Silver Pass-ta-key pakottaa uudelleenrekisteröinnin ja ujuttaa palveluun hyökkääjän oman varmennusavaimen. Palvelu ei tarkista, tuliko uusi avain suojatusta laitteistosta.

Kolmas on nimeltään Golden Pass-ta-key. Siinä Chromen prosessimuistista luetaan 32-tavuinen Security Domain Secret, ja sillä aukeavat kaikki tilille synkronoidut pääsyavaimet.

Ehtona on tartunta

Kaikki kolme reittiä edellyttävät samaa asiaa. Haittaohjelman on oltava jo ajossa uhrin Windows-koneella.

Fyysistä pääsyä ei tarvita, eikä Google-tiliä tarvitse kaapata. Kryptografia ei murtunut. Puhdas kone ei ole altis, ja se on oikeastaan koko jutun ydin.

Android, iOS ja macOS jäävät tutkimuksen ulkopuolelle, samoin erilliset laitteistoavaimet kuten YubiKey. Se mikä muuttui, on oletus. Pääsyavainten kuviteltiin selviävän tietoja varastavasta haittaohjelmasta, eivätkä ne selviä.

Tavallisen käyttäjän riski ei tästä kasva. Tietoja varastavat haittaohjelmat leviävät edelleen samoja reittejä kuin ennenkin, eli piraattiohjelmien, valepäivitysten ja mainoslinkkien kautta.

Suomeksi kerrottu ehto meni väärin

Suomeksi asiasta kirjoitti mobiili.fi 5. elokuuta. Jutussa todetaan, että suojauksen kiertäminen edellyttää järjestelmänvalvojan oikeuksia.

Unit 42 sanoo päinvastaista. Hyökkäys toimii tavallisen käyttäjän oikeuksilla, eikä oikeuksien korotusta tarvita. Väärä ehto kuulostaa turvallisemmalta kuin oikea, ja siksi se kannattaa oikaista.

Korjaustilanne on kesken. Google poisti raportin jälkeen Security Domain Secretin Chromen FIDO-lokituksesta, mutta Unit 42 kertoo salaisuuden kulkevan yhä asiakasohjelmalle ja olevan yhä luettavissa prosessimuistista.

Mekanismia sen kiertoon tai mitätöintiin ei toistaiseksi ole. eBay korjasi User Verified -lipun tarkistuksen.

CVE-tunnistetta ei ole annettu eikä korjattujen versioiden listaa ole julkaistu. Googlelta ei ole saatu julkista kannanottoa, ja BleepingComputer kertoo kysyneensä yhtiöltä vastausta saamatta.

Suomessa harvinainen, mutta ei tuntematon

Pankkitunnukset ja mobiilivarmenne hoitavat Suomessa raskaan tunnistautumisen, eikä tutkimus koske Suomi.fi-palveluita lainkaan. Kyse on Googlen, Microsoftin, Amazonin ja PayPalin kaltaisista tileistä.

Termistö on yhä hajallaan. Google Suomi puhuu avainkoodista, Apple ja Microsoft pääsyavaimesta.

Janne Lindqvist, Aalto-yliopiston tietotekniikan professori, varoitti Ylelle lokakuussa 2024 juuri siitä riippuvuudesta, jota Unit 42:n tulokset nyt valaisevat.

– On hyvin vetoavaa, että salasanojen käyttö verkkopalveluissa vähenisi. Täytyy kuitenkin muistaa, että passkey laittaa aika paljon luottamusta siihen yhteen laitteeseen, Lindqvist sanoi.

Samassa jutussa Kyberturvallisuuskeskuksen erityisasiantuntija Petri Suvila suhtautui tekniikkaan myönteisesti. Keskukselta ei löydy omaa julkaistua ohjeistusta pääsyavaimista.

Mitä tehdä

  • Älä lopeta pääsyavainten käyttöä. Unit 42 kutsuu niitä merkittäväksi edistysaskeleeksi, ja pääsyavain suojaa yhä kalastelulta ja salasanavuodoilta.
  • Pidä Windows ja Chrome päivitettyinä.
  • Käsittele haittaohjelmatartunta täytenä tilikaappauksena. Katkaise istunnot ja rekisteröi pääsyavaimet uudelleen puhtaalta laitteelta.
  • Ota tärkeimpiin tileihin laitteistoavain tai puhelimeen sidottu pääsyavain.
  • Käy läpi Google-tilin laiteluettelo ja poista laitteet, joita et tunnista.

Haittaohjelmatartunnan panokset nousivat joka tapauksessa. Jää nähtäväksi, kuinka moni palvelu alkaa tarkistaa User Verified -lipun ilman erillistä kehotusta.

Lue myös