此篇文章探討Google同步通行密鑰在安全設計上的新風險。通行密鑰原本被視為比傳統密碼更安全的登入方式,主要透過裝置內的私密金鑰完成身分驗證,降低密碼遭竊、重複使用或遭到釣魚攻擊的機會。Google進一步推出同步通行密鑰,讓使用者能透過Google Password Manager,在不同裝置間使用相同帳號的通行密鑰。此篇文章指出,雖然這項機制為私密金鑰的保護建立更高標準,但當通行密鑰涉及雲端同步、裝置信任與帳號復原時,整體安全性仍可能受到實作方式影響。
網路資安業者Palo Alto Networks旗下Unit 42研究發現,攻擊者在Windows裝置已遭惡意程式入侵的前提下,可能利用三種方式影響Google同步通行密鑰的安全性。這些裝置通常配備信賴平臺模組,並使用Chrome與Google Password Manager。攻擊者可能冒充受信任裝置,登入由通行密鑰保護的第三方服務帳號;也可能將自己控制的使用者驗證金鑰註冊至Google Cloud Authenticator,甚至進一步取得用來保護同步通行密鑰的主金鑰。這些手法並不是破解通行密鑰所採用的公開金鑰密碼技術,而是從裝置註冊、驗證金鑰管理與雲端同步流程尋找切入點。
其中影響最廣的攻擊方式被Unit 42稱為Golden Pass-ta-key。攻擊者會操控Chrome在本機保存的通行密鑰狀態,迫使瀏覽器重新啟動裝置註冊流程。當名為Security Domain Secret的主金鑰因流程需要,短暫載入Chrome處理程序的記憶體時,攻擊者便可能設法擷取這項資訊。取得SDS後,攻擊者可進一步解開該Google帳號既有以及日後建立的同步通行密鑰私密金鑰,接著在自己控制的環境中,登入採用這些通行密鑰的第三方服務。換句話說,攻擊者不必逐一破解各項服務,而可能利用同步機制取得更廣泛的登入能力。
此篇文章也說明,Google在接獲通報後,已移除Chrome記錄檔中以明文呈現的SDS,降低敏感資訊因記錄檔外洩而遭利用的機會。然而,在裝置加入或重新加入Google帳號的過程中,SDS仍會短暫存在於Chrome處理程序的記憶體中。截至研究公布時,Google尚未提供SDS輪替或撤銷機制。研究並未指出這些攻擊已遭實際濫用,也沒有表示通行密鑰的核心密碼技術已被破解,而是提醒使用者與服務業者,通行密鑰的安全性不只取決於密碼學設計,也與端點是否遭入侵、裝置如何建立信任,以及帳號復原和跨裝置同步流程密切相關。