Pas op voor deze aanval als je Google Wachtwoordmanager gebruikt
In dit artikel:
Beveiligingsonderzoekers van Unit 42, de onderzoekstak van Palo Alto Networks, hebben een nieuwe aanvalstechniek ontdekt die ze Pass-ta-key noemen. De methode richt zich op Google Wachtwoordmanager op Windows-computers die al met malware zijn besmet. Het gaat dus niet om een aanval waarmee iemand op afstand zomaar een Google-account kan overnemen. De techniek werkt bovendien niet wanneer de passkey via een smartphone wordt gebruikt.
De onderzoekers beschrijven verschillende varianten. Zo kan malware de identiteitssleutel van Google Wachtwoordmanager misbruiken om zonder toestemming nieuwe passkeys aan te maken. Ook kan de wachtwoordmanager worden misleid, zodat kwaadaardige software wordt toegelaten alsof de gebruiker de computer al met een vingerafdruk of gezichtsherkenning heeft ontgrendeld.
De meest vergaande variant, Golden Pass-ta-key genoemd, probeert de versleutelingssleutel te bemachtigen waarmee Chrome gesynchroniseerde passkeys beschermt. Die sleutel blijft volgens Unit 42 tijdelijk in het werkgeheugen van Chrome staan. Malware kan hem daaruit halen en vervolgens bestaande en nieuw aangemaakte gesynchroniseerde passkeys achterhalen, totdat de sleutel wordt vervangen.
Hoewel de bevindingen ernstig zijn, moet een aanvaller al volledige toegang tot een geïnfecteerde Windows-pc hebben. Voor de meeste gebruikers vormt de aanval daarom geen direct risico en blijven passkeys veiliger dan traditionele wachtwoorden, die kunnen worden geraden of via phishing gestolen. De belangrijkste bescherming is het apparaat zelf veilig houden: installeer updates voor Windows en Chrome en download software alleen uit betrouwbare bronnen.
De Oranjezomer: Chris Woerts hekelt verandering bij Albert Heijn: 'Een miskleun, arrogantie van de marktleider!'