Unit 42 araştırmacıları, Google Chrome’da saklanan passkey verilerinin kötü amaçlı yazılımlar tarafından okunabildiğini ortaya koydu. En kritik senaryoda saldırganlar, kullanıcının Google Password Manager kasasına uzaktan erişim sağlayabilecek bir anahtarı ele geçirerek passkey kullanan tüm hesaplara erişim kazanabiliyor.
Araştırmanın odağında, Chrome’un Google Password Manager ile senkronize çalışan passkey altyapısı yer alıyor. Google’ın destek sayfalarına göre bu sistemde passkey’ler Google hesabıyla yedeklenip cihazlar arasında eşitlenebiliyor ve giriş sırasında PIN, parmak izi ya da benzeri bir doğrulama yöntemi kullanılıyor. Ancak Unit 42, özellikle Windows üzerinde çalışan Chrome’un bu akışında yeni saldırı yüzeyleri oluştuğunu söylüyor.
Araştırmacıların incelediği yapıda, senkronize edilen passkey’leri korumak için “Security Domain Secret” adı verilen bir ana anahtar kullanılıyor. Unit 42’ye göre bu anahtar, hesabın tüm senkronize passkey verilerini şifreleyip çözmek için kritik önem taşıyor. Eğer kötü amaçlı yazılım bu bilgiye erişirse, saldırının etkisi tek bir hesapla sınırlı kalmıyor.
Haberde dikkat çeken nokta şu: Bu saldırılar uzaktan, hiçbir ön koşul olmadan gerçekleşmiyor. Öncelikle kurbanın bilgisayarına zararlı yazılım bulaşmış olması gerekiyor. Yani bu açık, tek başına “her Chrome kullanıcısı anında risk altında” anlamına gelmiyor. Yine de cihaz ele geçirildiyse, passkey gibi daha güvenli kabul edilen yöntemlerin de aşılabilmesi önemli bir uyarı niteliği taşıyor.
Unit 42, üç farklı saldırı yönteminden söz ediyor. Bunların en tehlikelisi, Chrome işleminin belleğinde kısa süreliğine düz metin olarak bulunabilen ana gizli veriyi hedef alıyor. Bu veri ele geçirildiğinde saldırgan, kullanıcının senkronize passkey kasasını çözebiliyor. Daha hafif senaryolarda ise saldırganın mevcut cihazı taklit etmeye veya belirli oturum açma akışlarını kötüye kullanmaya çalıştığı belirtiliyor.
Google tarafında passkey’ler, kimlik avına karşı klasik parolalara göre daha güvenli bir alternatif olarak öne çıkıyor. Sistem, her site ve uygulama için benzersiz kimlik bilgileri oluşturuyor ve bu veriler tekrar kullanılamıyor. Ancak bu olay, güvenliğin sadece kimlik doğrulama yöntemine değil, o yöntemi taşıyan yazılım ve senkronizasyon katmanına da bağlı olduğunu bir kez daha gösteriyor.
Aktarılan bilgilere göre Google, sorumlu açıklama sürecinin ardından bazı düzeltmeler uyguladı. Ayrıca bazı hizmetler de kendi taraflarında ek önlemler aldı. Yine de araştırma, özellikle tarayıcı içinde çalışan parola ve passkey yöneticilerinin, cihaz kötü amaçlı yazılımla ele geçirildiğinde zayıf halka haline gelebileceğini ortaya koyuyor.
Kısacası passkey’ler hâlâ parolalara göre daha güçlü bir seçenek olsa da, cihaz güvenliği kritik önemini koruyor. Sistemde zararlı yazılım varsa, biyometrik doğrulama ve PIN gibi korumalar her zaman yeterli olmayabiliyor.
Kaynak: www.techspot.com