Haberler

Araştırmacılar Google Passkey Sistemini Hedef Alan Üç Yeni Saldırı Tekniğini Açıkladı

Güvenlik araştırmacıları, Google Password Manager üzerinden senkronize edilen passkey kimlik bilgilerinin kötü amaçlı yazılımlar tarafından hedef alınabildiğini gösteren üç yeni saldırı tekniği ortaya çıkardı. Palo Alto Networks Unit 42 ekibi tarafından açıklanan saldırılar, Windows cihazında zaten çalışan zararlı yazılımların kullanıcı doğrulamasını atlayabildiğini, hesapları ele geçirebildiğini, bazı senaryolarda ise passkey özel anahtarlarını elde edebildiğini ortaya koydu. Araştırmacılar, saldırıların passkey kriptografisini kırmadığını, uygulama mimarisindeki güven ilişkilerini hedef aldığını özellikle vurguladı.

Pass-Ta-Key Saldırıları Cihaz Güven İlişkisini Hedef Alarak Çalışıyor

Unit 42’nin “Pass-ta-key” adını verdiği saldırı ailesi, Google Password Manager kullanan Chrome tarayıcısını, Windows işletim sistemini ile Trusted Platform Module (TPM) donanımını hedef alıyor. Saldırının gerçekleşebilmesi için cihazın daha önce zararlı yazılımla ele geçirilmiş olması gerekiyor. Araştırmacılar, bu nedenle söz konusu tekniğin uzaktan tek başına çalışan bir açık olmadığını, mevcut enfeksiyondan yararlanan gelişmiş bir saldırı zinciri olduğunu belirtiyor.

Passkey teknolojisi, parolaların yerine açık anahtar kriptografisini kullanan modern kimlik doğrulama yöntemi olarak geliştirildi. Kimlik doğrulama sırasında özel anahtar cihazdan ayrılmadığı için passkey yöntemi kimlik avı saldırılarına karşı geleneksel parolalara göre çok daha güçlü koruma sağlıyor. Araştırma ise cihaz güvenliği ihlal edildiğinde farklı risklerin ortaya çıkabileceğini gösteriyor.

Araştırmacıların Pass-ta-key adını verdiği ilk teknik, Chrome’un TPM destekli cihaz kimliğini kullanarak Google’ın bulut kimlik doğrulama hizmetine güvenilir cihaz gibi istek gönderebiliyor. Zararlı yazılım yönetici yetkisi, biyometrik doğrulama ya da kullanıcı etkileşimi olmadan kimlik doğrulama isteği oluşturabiliyor.

Google sistemi isteği güvenilir cihazdan geldiğini düşünerek oturum açma yanıtı üretiyor. Ancak oluşturulan yanıtta biyometrik doğrulamanın gerçekten yapılıp yapılmadığını gösteren “User Verified” bayrağı bulunuyor. Araştırmacılar, GitHub’ın bu bilgiyi doğru kontrol ettiği için saldırının başarısız olduğunu, eBay’in ise doğrulamayı eksik uyguladığı dönemde saldırının başarılı olduğunu açıkladı. eBay, güvenlik açığı bildirildikten sonra doğrulama mekanizmasını düzeltti.

İkinci saldırı tekniği Silver Pass-ta-key, saldırganın kendi doğrulama anahtarını Google’ın bulut kimlik doğrulama sistemine kaydettirebilmesine dayanıyor. Zararlı yazılım önce Chrome’daki mevcut doğrulama durumunu sıfırlıyor, ardından yeniden kayıt sürecini başlatıyor. Araştırmacılar, sistemin yeni doğrulama anahtarının gerçekten güvenilir donanımdan oluşturulup oluşturulmadığını yeterince doğrulamadığını tespit etti.

Bu işlem tamamlandıktan sonra saldırgan kendi oluşturduğu anahtarla biyometrik doğrulama yapılmış gibi işlem gerçekleştirebiliyor. Araştırmaya göre saldırgan daha sonra kurbanın bilgisayarına tekrar erişmeden farklı bir cihaz üzerinden oturum açabiliyor. Güvenilir cihaz kayıt süreçlerinin doğru doğrulanması bu nedenle kritik önem taşıyor.

Araştırmacılar en ciddi riskin Golden Pass-ta-key tekniğinde ortaya çıktığını belirtiyor. Bu yöntemde zararlı yazılım, Google Password Manager hesabındaki tüm senkronize passkey kayıtlarını şifreleyen ana koruma anahtarını hedef alıyor. Security Domain Secret (SDS) adı verilen anahtar, cihaz yeniden kaydedilirken ya da hesap kurtarma işlemi sırasında kısa süreliğine Chrome işlem belleğine gönderiliyor.

Google, araştırmacıların bildirimi sonrasında SDS bilgisini Chrome’un FIDO günlüklerinden kaldırdı. Buna rağmen araştırmacılar, anahtarın işlem belleğinde kısa süre erişilebilir durumda kalmaya devam ettiğini belirledi. Zararlı yazılım uygun zamanda belleği inceleyerek bu bilgiyi çıkarabiliyor. Elde edilen ana anahtar sayesinde senkronize edilen mevcut passkey kayıtları çözülebiliyor, özel anahtarlar farklı sisteme taşınabiliyor. Araştırmacılar ayrıca mevcut mimaride bu ana anahtarın döndürülmesini ya da iptal edilmesini sağlayan mekanizma bulunmadığını ifade ediyor.

Unit 42 ekibi, araştırmanın passkey sisteminin güvensiz olduğu anlamına gelmediğini özellikle vurguluyor. Passkey yöntemi hâlâ parola tabanlı kimlik doğrulamaya göre kimlik avı, parola tekrar kullanımı ile kaba kuvvet saldırılarına karşı çok daha güçlü koruma sağlıyor. Araştırma, cihaz zaten ele geçirilmişse en gelişmiş kimlik doğrulama yöntemlerinin bile ek koruma katmanlarına ihtiyaç duyduğunu gösteriyor.

Google Password Manager kullanan kurumlar ile geliştiriciler için kullanıcı doğrulamasının eksiksiz denetlenmesi, yeni cihaz anahtarlarının donanım doğrulamasından geçirilmesi, cihaz yeniden kayıt süreçlerinin sertleştirilmesi ile ana şifreleme anahtarlarının işlem belleğinde erişilebilir kalmaması öneriliyor. Güvenlik araştırmacıları bulguları yayımlamadan önce Google’a, eBay’e ile etkilenen diğer hizmet sağlayıcılarına sorumlu açıklama süreci kapsamında bildirdi.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu