Palo Alto Networks-un Unit 42 komandası Google Password Manager vasitəsilə sinxronlaşdırılan giriş açarlarına qarşı yeni hücum üsulları aşkarlayıb. Araşdırma göstərir ki, zərərli proqram istifadəçinin cihazına əvvəlcədən yoluxduğu halda PIN kodu, biometrik təsdiq və ya əlavə istifadəçi müdaxiləsi olmadan giriş açarlarından hesabların ələ keçirilməsi üçün istifadə edə bilər. Bununla belə, problem giriş açarlarının əsas kriptoqrafik mexanizminin sındırılması deyil, onların Chrome, Windows və Google-un bulud əsaslı autentifikasiya sistemi daxilində necə tətbiq olunması ilə bağlıdır.

Unit 42 tədqiqatçıları Google Password Manager-in Windows üzərində çalışan Chrome versiyasını araşdıraraq üç fərqli hücum ssenarisi hazırlayıblar. Bütün ssenarilərdə əsas şərt istifadəçinin kompüterində zərərli proqramın artıq işləməsidir. Bu proqram administrator icazəsi almadan Chrome-un lokal bazasında saxlanılan məlumatları oxuya, istifadəçinin hansı xidmətlərdə giriş açarlarından istifadə etdiyini, istifadəçi adlarını və şifrələnmiş məxfi açarları müəyyənləşdirə bilir.
İlk hücum üsulunda zərərli proqram cihazın TPM təhlükəsizlik çipində qorunan identifikasiya açarından istifadə edərək Chrome-un fəaliyyətini təqlid edir. Hücumçu bununla Google-un bulud autentifikatoruna sorğu göndərərək istifadəçinin cihazından gələn qanuni giriş cəhdi görüntüsü yarada bilər. Bəzi xidmətlər istifadəçinin biometrik məlumat və ya PIN vasitəsilə təsdiqləndiyini göstərən xüsusi siqnalı düzgün yoxlamadıqda hesab əlavə təsdiq olmadan ələ keçirilə bilər. Tədqiqatçılar belə bir boşluğu eBay-də də aşkarladıqlarını, şirkətin məlumatlandırıldıqdan sonra problemi aradan qaldırdığını bildiriblər.
İkinci hücum daha sərt təsdiq tələb edən xidmətləri də hədəfə ala bilir. Bu ssenaridə zərərli proqram cihazın mövcud biometrik və ya PIN təsdiq açarını etibarsızlaşdıraraq onun əvəzinə hücumçunun idarə etdiyi yeni açarı Google-un sistemində qeydiyyatdan keçirir. Bundan sonra sistem hücumçunun yaratdığı imzanı istifadəçinin cihazı açdığına dair qanuni təsdiq kimi qəbul edə bilər. Bu üsul hücumçuya sonrakı mərhələdə qurbanın cihazı aktiv olmasa belə, giriş açarları ilə qorunan hesablara daxil olmaq imkanı yaradır.
Ən təhlükəli üçüncü ssenaridə isə bütün sinxronlaşdırılmış giriş açarlarını qoruyan əsas şifrələmə açarının əldə olunması mümkündür. Tədqiqatçılar bu açarın cihazın Google Password Manager sisteminə yenidən qoşulması zamanı Chrome-un yaddaşında açıq formada müvəqqəti saxlandığını müəyyənləşdiriblər. Zərərli proqram həmin an brauzerin əməliyyat yaddaşını oxuyaraq açarı əldə edə, daha sonra bütün sinxronlaşdırılmış giriş açarlarının məxfi hissələrini deşifrə edə bilər. Google araşdırmadan sonra bu məlumatın Chrome jurnallarında görünməsinin qarşısını alsa da, Unit 42 açarın müəyyən mərhələdə brauzerin yaddaşında hələ də əlçatan olduğunu bildirir.
Mütəxəssislər vurğulayırlar ki, bu nəticələr giriş açarlarının parollardan daha zəif olduğu mənasına gəlmir. Giriş açarları fişinq, parol təkrarı və məlumat bazalarından parolların oğurlanması kimi geniş yayılmış hücumların qarşısını əhəmiyyətli dərəcədə alır. Yeni araşdırma isə göstərir ki, istifadəçinin cihazı zərərli proqramla yoluxduqda hətta aparat əsaslı qoruma, təhlükəsiz bulud infrastrukturu və çoxfaktorlu autentifikasiya da tam təhlükəsizlik təmin etmir. Buna görə cihazların zərərli proqramlardan qorunması, Chrome-un daim yenilənməsi və gözlənilmədən görünən təkrar qeydiyyat və PIN sorğularına diqqətlə yanaşılması tövsiyə olunur.













































