Google

Schwachstelle bei Passkey-Manager aufgetaucht

© oe24
Eine neu entdeckte Schwachstelle betrifft das Passkey-System im Google Passwort Manager. Betroffen sind laut Sicherheitsforschern bestimmte Windows-Systeme.
Zur Vollversion des Artikels

Die Sicherheitsforscher der Unit 42 des Beratungsunternehmens Palo Alto Networks haben nach eigenen Angaben eine Schwachstelle im Passkey-System von Google entdeckt. Sie gaben ihr den Spitznamen "Pass-ta-key", weil die Elemente der zugrundeliegenden Software ihrer Beschreibung nach so verheddert sind wie ein Teller Pasta.

Betroffen sind Windows-Systeme

Die Schwachstelle betrifft laut den Forschern ausschließlich Windows-Systeme, die bereits mit bestimmter Schadsoftware infiziert wurden. Die Verschlüsselung selbst sei nicht betroffen. Voraussetzung ist außerdem, dass der Google Password Manager in Chrome genutzt wird und der Windows-Rechner über ein Trusted Platform Module (TPM) verfügt.

Drei Angriffspfade beschrieben

Laut Unit 42 gibt es drei verschiedene Angriffspfade mit den Bezeichnungen Pass-ta-key, Pass-ta-key silber und Pass-ta-key gold. Bei der ersten Methode gibt sich Schadsoftware als vertrauenswürdiges Gerät aus und fordert eine Google-Anmeldebestätigung an. Dabei wird der Schlüssel laut den Forschern nicht wie vorgesehen auf das TPM übertragen, sondern an anderer Stelle gespeichert.

Bei der silbernen Variante wird dem Passwort-Manager vorgetäuscht, dass das Gerät biometrisch entsperrt wurde. Dadurch kann Schadsoftware eigene Schlüssel registrieren, wodurch spätere Anmeldungen unbemerkt durchgeführt werden können.

Google reagierte bereits

Bei der goldenen Pass-ta-key-Methode kann ein Angreifer laut Unit 42 synchronisierte Passkeys entschlüsseln und einen Account vollständig übernehmen. Dafür sei der sogenannte security domain secret-Schlüssel (SDS) erforderlich, den die Sicherheitsforscher in Protokollen von Chrome gefunden hätten. Google habe inzwischen reagiert, sodass der SDS dort nicht mehr auftauche.