Эксперты нашли три способа угнать ключи доступа из Google Password Manager

Эксперты нашли три способа угнать ключи доступа из Google Password Manager

Эксперты нашли три способа угнать ключи доступа из Google Password Manager

Исследователи из Unit 42 обнаружили три способа атаковать ключи доступа, синхронизированные через Google Password Manager. Сценарии получили общее название Pass-ta-key и позволяют захватывать аккаунты, обходить проверку пользователя и даже извлекать закрытые ключи.

Есть важное условие: вредоносная программа уже должна работать на компьютере жертвы с Windows и модулем TPM.

Криптографию ключей доступа исследователи не взломали, они нашли слабые места в механизмах доверия к устройствам, повторной регистрации и восстановления доступа.

В первой атаке вредонос без прав администратора выдаёт себя за доверенный компьютер и запрашивает у облачного сервиса Google готовое подтверждение для входа. Биометрия, ПИН-код и участие пользователя не требуются.

Метод не сработал на GitHub, который корректно проверял факт подтверждения личности, но позволил войти в аккаунт eBay. После уведомления сервис устранил проблему.

 

Метод Silver Pass-ta-key действует наглее. Вредонос принудительно запускает повторную регистрацию Chrome и подсовывает Google собственный ключ проверки пользователя. Облачный сервис принимает его за доказательство ввода ПИН-кода или использования биометрии. После этого злоумышленник может входить в защищённые аккаунты уже с другого устройства.

Наконец, Golden Pass-ta-key позволяет вытащить главный секрет, которым шифруются все синхронизированные ключи доступа. Сначала Chrome выводил его открытым текстом в журналах FIDO.

Google убрала секрет из логов, однако он по-прежнему временно появляется в памяти браузера во время регистрации или восстановления. Если вредонос успеет его перехватить, злоумышленник сможет расшифровать закрытые ключи и перенести их на другой компьютер.

По данным Unit 42, украденный секрет подойдёт и для расшифровки будущих ключей доступа, а механизма его отзыва или замены сейчас нет.

Специалисты раскрыли фабрику фейков из 45 сайтов и 74 телеграм-каналов

Исследователи из Positive Technologies обнаружили целую фабрику дезинформации, которая рассылала поддельные письма российским организациям, публиковала фейковые новости и разгоняла их через соцсети. Одной площадкой злоумышленники не ограничились: специалисты связали между собой 45 доменов и не менее 74 телеграм-каналов.

Схема начиналась с писем от имени государственных структур и крупных компаний.

Домены вроде minpromtorg.digital, gosuslugi.digital и rosstat.live отличались от настоящих адресов зонами .digital, .live или .work. Получателей просили прислать списки сотрудников, сведения о зарплатах и другие данные — вероятно, для подготовки точечных фишинговых атак.

 

Вложения в изученных письмах не содержали вредоносного кода и служили декорацией. Однако ответ на такую рассылку мог подтвердить, что адрес активен, а сотрудник готов продолжить общение.

 

Параллельно работала сеть псевдоновостных ресурсов. Они смешивали настоящие публикации с выдумками, ссылались на несуществующие источники и прикрывались региональной повесткой. Среди обнаруженных сайтов — rulenta.live, crime24.live, daganews.ru и pressklub.az. Некоторые фейки затем цитировали другие площадки уже как достоверную информацию. Конвейер сам себя кормил и сам же назначал источником.

Для раскрутки использовались «ВКонтакте», «Одноклассники», YouTube, Instagram (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России), TikTok и Telegram. Каналы маскировались под региональные или патриотические сообщества, а десятки площадок синхронно публиковали одинаковые материалы и ссылки на связанные сайты. У отдельных каналов насчитывались тысячи подписчиков.

Исследователи также заметили возможный след киберпреступной группировки Rare Werewolf. На одном из доменов ранее находился архив bk.rar — такой путь уже встречался в её инфраструктуре. Однако прямых доказательств недостаточно, поэтому Positive Technologies говорит лишь о вероятной связи.

Получилась не россыпь случайных фейков, а единая информационная сеть: письмо вытягивает данные, сайт придаёт выдумке солидный вид, а соцсети разносят её по аудитории.

RSS: Новости на портале Anti-Malware.ru