ตรวจพบมัลแวร์ที่สามารถขโมย Google Synced Passkey

ตรวจพบมัลแวร์ที่สามารถขโมย Google Synced Passkey ได้โดยไม่ต้องร้องขอ Password จากเหยื่อก่อน

จากรายงานโดยเว็บไซต์ Cyber Security News ได้กล่าวถึงถึงการที่ทีมวิจัยจาก Unit 42 แห่งบริษัท Palo Alto บริษัทผู้เชี่ยวชาญด้านระบบเครือข่าย ได้ตรวจพบว่ามัลแวร์ที่ฝังอยู่ภายในระบบอยู่แล้วนั้นความสามารถที่จะดักจับรหัสจำพวกพาสคีย์ (Passkey) ที่ซิงค์ (Sync) ไว้ของ Google เพื่อเข้ายึดบัญชีโดยที่ไม่ต้องอาศัยข้อมูลอื่น ๆ อย่างเช่น ข้อมูลรหัส PIN หรือ ข้อมูลเชิงชีวภาพ (Biomatric) จากเหยื่อ อย่างลายนิ้วมือของเหยื่อด้วยการอาศัยช่องโหว่ของ Google Cloud Authenticator โดยช่องโหว่ดังกล่าวนั้นเป็นช่องโหว่ในการจัดการความน่าเชื่อถือของอุปกรณ์ (Device Trust), การลงทะเบียนเข้าใช้งาน (Onboarding) และการกู้คืน (Recovery) ซึ่งทำให้ระบบการปกป้อง Passkey นั้นอ่อนแอลง

โดยในการศึกษาการโจมตีเพื่อขโมย Passkey ในครั้งนี้นั้น ทางทีมวิจัยได้ทำการแบ่งออกเป็น 3 วิธี นั่นคือ

Pass-ta-key ซึ่งเป็นวิธีการขโมยที่พื้นฐานสุดโดยอาศัยช่องโหว่จองเว็บเบราว์เซอร์ Chrome ที่เก็บข้อมูล Passkey Metadata ไว้แบบ Local ในรูปแบบที่ไม่มีการเข้ารหัส (Unencrypted) รวมถึงตัว Identity Key ที่ Chrome สร้างขึ้นมา แทนที่จะเก็บกุญแจ (Key) สำคัญนี้ไว้บนชิป TPM (Trusted Platform Module) ทำให้มัลแวร์สามารถใช้งาน Windows Cryptography API เพื่อดึงเอากุญแจดังกล่าวมายืนยันตัวตน (Authentication) มาปลดล็อกเข้าใช้งานเว็บไซต์ และบริการต่าง ๆ ได้อย่างเงียบเชียบโดยไม่ไปกระตุ้นให้เกิดการเปิดหน้าจอปลดล็อก หรือ การขอตรวจข้อมูล Biomatric ใด ๆ

Silver Pass-ta-key เป็นวิธีการที่ระดับสูงขึ้นมาอีกขั้น ด้วยการเข้าลบไฟล์ Passkey State File ที่บันทึกอยู่บนเครื่องเพื่อบังคับให้ Chrome ทำการลงทะเบียนตัวเครื่องใหม่ (Re-Onboarding) นำไปสู่การหลอกล่อให้ Cloud Authenticator นั้นยอมรับกุญแจยืนยัน (Verification Key) ที่แฮกเกอร์ควบคุมอยู่โดยไม่มีการตรวจสอบที่มาของกุญแจนั้น ทำให้แฮกเกอร์สามารถใช้งานวิธีเดิมซ้ำ ๆ เพื่อหลอกว่ามีการยืนยันตัวตนด้วย Passkey หรือ Biomatric แล้ว และเข้าระบบจากที่อื่นได้โดยที่ไม่ต้องควบคุมเครื่องของเหยื่ออีกต่อไป

Golden Pass-ta-key เป็นวิธีการระดับสูงที่ยุ่งยากซับซ้อนที่สุดโดยมุ่งเน้นการโจมตีไปยังกุญแจเข้ารหัสตัวแม่ (Master Encryption Key) ขนาด 32 ไบต์ (Byte) ชื่อว่า Security Domain Secret (SDS) ซึ่งเป็นกุญแจที่ทำหน้าที่ปกป้อง Passkey ที่ถูกซิงค์ทั้งหมด โดยข้อมูลของกุญแจนี้จะปรากฏในบันทึกภายใน (Internal Log) ของ Chrome จนสามารถเข้าถึงได้ในระหว่างช่วงกู้คืน ซึ่งเมื่อมัลแวร์สามารถขโมยข้อมูลดังกล่าวออกมาได้ก็จะสามารถถอดรหัส Passkey ทั้งหมดที่ผูกกับบัญชีของเหยื่อมาใช้ได้ทันที เนื่องจากในปัจจุบันนั้นยังไม่มีระบบการหมุนสับเปลี่ยนกุญแจตัวแม่ (Master Key Rotation)

#ติดเทรนด์ #lemon8ไดอารี่ #google #syncedpasskey #freedomhack

9/5 แก้ไขแล้ว

... อ่านเพิ่มเติมในฐานะผู้ใช้บริการ Google ที่ต้องพึ่งพาการยืนยันตัวตนผ่าน Passkey ที่ถูกซิงค์ไว้กับอุปกรณ์ต่าง ๆ เช่น สมาร์ทโฟนหรือคอมพิวเตอร์ การทราบเรื่องราวเกี่ยวกับมัลแวร์ที่สามารถขโมย Passkey ได้โดยไม่ต้องรับรหัสผ่านหรือข้อมูลชีวมิติเลย ถือเป็นเรื่องเร่งด่วนที่ต้องให้ความสนใจอย่างจริงจัง จากประสบการณ์ของผู้เขียนเองที่ใช้ระบบยืนยันตัวตนสองชั้น (2FA) และ Passkey ในการล็อกอินเข้าบัญชี Google พบว่าความสะดวกสบายที่เพิ่มขึ้นนั้นก็ต้องแลกมาด้วยความเสี่ยงที่เราไม่รู้ตัว เช่น ช่องโหว่ใน Chrome ที่ยังไม่ได้มีการเข้ารหัสข้อมูลสำคัญเหล่านี้อย่างเต็มที่ รวมถึงการจัดการกุญแจหลัก (Master Key) ที่ไม่มีระบบเปลี่ยนกุญแจอย่างสม่ำเสมอ ทำให้มัลแวร์สามารถเจาะระบบได้ง่ายขึ้น สิ่งที่ต้องเน้นเตือนสำหรับผู้ใช้ทั่วไปคือการอัพเดตเบราว์เซอร์ Chrome และซอฟต์แวร์ระบบปฏิบัติการเป็นประจำเพื่อป้องกันช่องโหว่เหล่านี้ นอกจากนี้ ควรพิจารณาใช้ฮาร์ดแวร์ความปลอดภัยเช่น TPM หรือ Security Key ที่แยกเก็บกุญแจสำคัญ เพื่อเพิ่มระดับการปกป้อง โดยเฉพาะอย่างยิ่งเมื่อเราใช้ Passkey ที่ถูกซิงค์ผ่านคลาวด์ สำหรับนักพัฒนาและผู้ดูแลระบบองค์กร เรื่องนี้ถือเป็นบทเรียนชั้นดีในการออกแบบระบบ Authentication ที่ต้องเคร่งครัดในการจัดการความน่าเชื่อถือของอุปกรณ์ (Device Trust) และตรวจสอบความปลอดภัยของกระบวนการ Onboarding และ Recovery อย่างรัดกุม เพื่อป้องกันการถูกโจมตีที่ซับซ้อน เช่น Golden Pass-ta-key สุดท้ายนี้ แม้ว่าเทคโนโลยี Passkey จะช่วยลดความเสี่ยงจากการใช้รหัสผ่านธรรมดา แต่ก็ต้องสอดคล้องกับมาตรการป้องกันทางไซเบอร์ที่รัดกุม ต้องเข้าใจว่าทุกเทคโนโลยียังมีช่องโหว่ได้ การที่ผู้ใช้งานมีความรู้พื้นฐานด้านความปลอดภัยในการใช้อุปกรณ์ดิจิทัลและเลือกใช้ฟีเจอร์ที่ช่วยเสริมความปลอดภัย จึงเป็นเส้นทางหนึ่งที่ช่วยลดโอกาสตกเป็นเหยื่อมัลแวร์ขโมย Passkey ได้อย่างแท้จริง โดยย่อ การติดตามข่าวสารความปลอดภัยอย่างสม่ำเสมอ และปรับแต่งพฤติกรรมการใช้งานอย่างระมัดระวัง จะช่วยให้เราใช้ Passkey ได้อย่างมั่นใจมากขึ้นในยุคที่ภัยคุกคามไซเบอร์มีความซับซ้อนและรุนแรงขึ้นทุกวัน