來源較早收集於 44m

研究人員揭露 Google 同步通行密鑰的風險

閱讀原文: Digital Trends
#passkeys#credential-theft#endpoint-security#identity

三種攻擊途徑顯示,一台遭入侵的 Windows 電腦可能暴露整個通行密鑰金庫。

30 秒速覽

有什麼變化

研究描述了三種針對 Google 同步通行密鑰的攻擊途徑。

為什麼重要

這項研究削弱了「端點遭入侵後,同步通行密鑰仍能完全受到保護」的假設。使用通行密鑰登入雲端主控台、程式碼儲存庫或正式環境的 AI 團隊,應強化端點安全並準備憑證復原流程。

下一步行動

稽核 Windows 端點上的 Google 同步通行密鑰使用情況,並為正式環境的雲端與程式碼託管帳戶要求抗網路釣魚的復原控制措施。

誰應關注:Researchers & Academics

關鍵要點

  • •研究描述了三種針對 Google 同步通行密鑰的攻擊途徑。
  • •攻擊者仍需先取得遭入侵 Windows 電腦上的惡意軟體存取權。
  • •這些技術可繞過使用者驗證,並擷取金庫中的全部私鑰。

深度解析

本篇為 AI 生成分析,非原文內容。

增強重點摘要

  • •研究人員指出,攻擊者利用了 Windows 資料保護 API (DPAPI) 的設計缺陷,該 API 用於保護 Google Chrome 儲存的通行密鑰。
  • •此類攻擊通常涉及惡意軟體竊取與使用者 Windows 帳戶綁定的主金鑰 (Master Key),進而解密儲存於本地的通行密鑰資料庫。
  • •Google 的同步機制在設計上依賴於作業系統層級的安全性,若作業系統本身已被惡意軟體控制,則該層級的防護將失效。
  • •資安專家建議使用者應啟用 Windows Hello 或其他硬體安全金鑰 (FIDO2) 作為額外的驗證層,以降低單純依賴軟體儲存的風險。
  • •此漏洞凸顯了雲端同步服務在處理敏感加密金鑰時,若缺乏端對端加密 (E2EE) 的額外保護,極易受到本地端惡意軟體的威脅。

競品分析

儲存架構
Google 通行密鑰 (Chrome)
雲端同步 (依賴 OS 安全)
1Password
端對端加密 (E2EE)
Bitwarden
端對端加密 (E2EE)
金鑰保護
Google 通行密鑰 (Chrome)
依賴 Windows DPAPI
1Password
需主密碼 + 秘密金鑰
Bitwarden
需主密碼 + 雙重驗證
惡意軟體防護
Google 通行密鑰 (Chrome)
較弱 (易受本地劫持)
1Password
強 (具備記憶體保護)
Bitwarden
強 (具備記憶體保護)

技術深入

  • 攻擊核心在於 Windows DPAPI (Data Protection API) 的濫用,惡意軟體可透過 SYSTEM 權限或使用者權限存取加密金鑰。
  • Google Chrome 將通行密鑰儲存於本地的 SQLite 資料庫中,該資料庫檔案通常位於 AppData 路徑下。
  • 攻擊者透過注入惡意 DLL 或執行記憶體傾印 (Memory Dumping) 技術,擷取解密所需的 Master Key。
  • 由於 Google 同步機制會自動將這些金鑰備份至雲端,一旦本地金鑰被解密,攻擊者即可透過同步功能獲取完整的金鑰庫。

前景展望基於引用來源的 AI 分析

瀏覽器廠商將強制推動硬體安全金鑰整合
為解決軟體層級儲存的脆弱性,瀏覽器開發商將更積極限制純軟體通行密鑰的權限,並推廣使用 TPM 或 FIDO2 硬體模組。
Windows DPAPI 將面臨更嚴格的存取控制更新
微軟可能會針對 DPAPI 的存取權限進行系統級更新,以防止惡意軟體輕易獲取解密金鑰。

時間線

2022-10
Google 正式在 Android 和 Chrome 上推出通行密鑰 (Passkeys) 支援
2023-10
Google 開始向所有 Google 帳戶推廣通行密鑰作為預設登入方式
2024-05
Google 強化通行密鑰同步功能,允許跨裝置無縫存取
2026-07
資安研究人員公開揭露針對 Windows 環境下 Google 通行密鑰的劫持技術

AI 週報

閱讀本週精選 AI 大事摘要 →

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Digital Trends ↗

這是摘要,不是原文。去看原站,或訂閱每週簡報。

每週電子報

每週一封,可隨時退訂。