Lỗ hổng CVE: Nguy hiểm chiếm quyền tài khoản Google Passkey

Lỗ hổng CVE: Nguy hiểm chiếm quyền tài khoản Google Passkey
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Nghiên cứu mới nhất đã chỉ ra rằng mã độc hiện có trên một máy tính Windows bị xâm nhập có khả năng chiếm đoạt passkey được đồng bộ hóa của Google, từ đó chiếm quyền điều khiển tài khoản mà không cần yêu cầu nạn nhân nhập mật khẩu, mã PIN hoặc xác thực vân tay. Phát hiện này làm nổi bật một lỗ hổng CVE tiềm ẩn trong cơ chế xác thực không mật khẩu, vốn được thiết kế để tăng cường an ninh.

Những phát hiện này, được trình bày chi tiết trong phần thứ ba của loạt bài phân tích về bảo mật passkey, phơi bày những khiếm khuyết trong cách Google Cloud Authenticator xử lý tin cậy thiết bị, quá trình khởi tạo (onboarding) và khôi phục. Điều này trực tiếp làm suy yếu các biện pháp bảo vệ mà passkey được tạo ra để cung cấp, gây ra mối đe dọa đáng kể cho người dùng cá nhân và doanh nghiệp.

Hiểu về Các Lỗ hổng CVE và Chiếm quyền Passkey của Google Chrome

Passkey được phát triển nhằm mục đích thay thế mật khẩu bằng mật mã khóa công khai, qua đó loại bỏ các bí mật được chia sẻ mà các cuộc tấn công lừa đảo (phishing) và nhồi nhét thông tin đăng nhập (credential-stuffing) thường dựa vào. Cơ chế này hứa hẹn một tương lai không mật khẩu, nâng cao đáng kể an toàn thông tin cho người dùng bằng cách giảm thiểu các rủi ro truyền thống liên quan đến mật khẩu.

Tuy nhiên, các nhà nghiên cứu của Unit 42 đã phát hiện ra rằng Chrome lưu trữ siêu dữ liệu (metadata) của passkey được đồng bộ hóa cục bộ trong một cơ sở dữ liệu không được mã hóa và dễ dàng đọc được. Điều này cung cấp cho mã độc một lộ trình chi tiết về mọi dịch vụ mà nạn nhân sử dụng passkey để đăng nhập, mà không cần các đặc quyền nâng cao (elevated privileges). Việc lưu trữ dữ liệu nhạy cảm theo cách này tạo ra một điểm yếu nghiêm trọng.

Điểm Yếu trong Cơ chế Xác thực của Google Cloud Authenticator

Vấn đề cốt lõi nằm ở cách Chrome quản lý “khóa định danh” (identity key) của mình, một thông tin xác thực được hỗ trợ bởi phần cứng, có nhiệm vụ chứng minh quyền sở hữu thiết bị với Google Cloud Authenticator. Khóa này đóng vai trò quan trọng trong việc thiết lập sự tin cậy giữa thiết bị của người dùng và dịch vụ của Google, đảm bảo rằng chỉ các thiết bị hợp lệ mới có thể yêu cầu xác thực.

Do khóa định danh này được tạo ra dưới dạng một blob tạm thời và có thể xuất được, thay vì được khóa vĩnh viễn bên trong Trusted Platform Module (TPM), mã độc có thể trích xuất nó một cách dễ dàng. Sau đó, mã độc có thể sử dụng các API mã hóa tiêu chuẩn của Windows để ký các yêu cầu xác thực một cách chính xác như cách Chrome vẫn thực hiện, tạo điều kiện cho các cuộc tấn công mạng tinh vi mà không bị phát hiện bởi người dùng hoặc hệ thống.

Phân tích Các Kỹ thuật Tấn công Passkey

Các nhà nghiên cứu đã xác định ba kỹ thuật tấn công chính, mỗi kỹ thuật nhắm vào một khía cạnh khác nhau của quy trình xác thực passkey. Các kỹ thuật này cho thấy cách kẻ tấn công khai thác những điểm yếu cơ bản, đôi khi được coi là lỗ hổng CVE, trong cơ chế xác thực. Mức độ phức tạp của chúng làm nổi bật thách thức trong việc thiết kế các hệ thống bảo mật không mật khẩu hiệu quả.

Mỗi kỹ thuật này đều lợi dụng các lỗ hổng trong thiết kế hoặc triển khai, cho phép kẻ tấn công vượt qua các lớp bảo mật mà không cần tương tác trực tiếp với nạn nhân. Điều này nhấn mạnh tầm quan trọng của việc kiểm tra toàn diện và liên tục các cơ chế bảo mật để phát hiện và khắc phục kịp thời các rủi ro tiềm ẩn.

Tấn công “Pass-ta-key”: Chiếm quyền Thầm lặng qua Mã độc

Kỹ thuật đầu tiên, được đặt tên là tấn công “Pass-ta-key”, cho phép kẻ tấn công hoàn tất quá trình đăng nhập bằng passkey một cách im lặng. Điều này diễn ra mà không cần kích hoạt bất kỳ yêu cầu mở khóa thiết bị hoặc xác thực sinh trắc học nào từ người dùng. Mã độc sau khi chiếm quyền điều khiển máy tính có thể tự động thực hiện việc này, làm cho nạn nhân hoàn toàn không hay biết về hành vi truy cập trái phép.

Sự tinh vi của cuộc tấn công này nằm ở khả năng giả mạo hoàn toàn quá trình xác thực hợp lệ. Nạn nhân sẽ không nhận biết được bất kỳ hoạt động đáng ngờ nào, khiến cho việc phát hiện và phản ứng trở nên cực kỳ khó khăn, tạo ra một rủi ro bảo mật nghiêm trọng có thể dẫn đến việc mất quyền kiểm soát tài khoản hoàn toàn.

Tấn công “Silver Pass-ta-key”: Vô hiệu hóa Xác minh Người dùng

Một biến thể nâng cao hơn, tấn công “Silver Pass-ta-key”, còn vượt xa hơn bằng cách vô hiệu hóa hoàn toàn quá trình xác minh người dùng. Bằng cách xóa hoặc làm hỏng tệp trạng thái passkey cục bộ, kẻ tấn công có thể buộc Chrome phải thực hiện quy trình khởi tạo lại (re-onboarding) passkey mới. Đây là một điểm yếu nghiêm trọng trong quy trình xác thực passkey khi xử lý tình trạng thiết bị bị hỏng.

Trong khoảng thời gian này, Google Cloud Authenticator chấp nhận một khóa xác minh mới được đăng ký do kẻ tấn công kiểm soát mà không xác thực nguồn gốc của nó. Điều này hiệu quả là trao cho kẻ tấn công một cách thức vĩnh viễn và có thể tái sử dụng để xác thực dưới danh nghĩa nạn nhân từ chính máy của chúng, ngay cả đối với các tài khoản yêu cầu xác thực đa yếu tố (MFA) nghiêm ngặt. Đây là một ví dụ điển hình về lỗ hổng tấn công mạng nghiêm trọng, cũng có thể được phân loại là một lỗ hổng CVE về logic xử lý đăng ký.

Tấn công “Golden Pass-ta-key”: Khai thác Bí mật Domain Bảo mật (SDS)

Kỹ thuật nghiêm trọng nhất, tấn công “Golden Pass-ta-key”, nhắm mục tiêu vào khóa mã hóa chính bảo vệ tất cả các passkey được đồng bộ hóa của người dùng, được gọi là bí mật miền bảo mật (Security Domain Secret – SDS). SDS là một thành phần cực kỳ quan trọng, chịu trách nhiệm bảo vệ toàn bộ kho passkey của người dùng trên các thiết bị đã đồng bộ hóa.

Các nhà nghiên cứu đã phát hiện ra rằng bí mật 32 byte này bị lộ ngắn gọn trong nhật ký nội bộ của Chrome và vẫn có thể truy cập được trong bộ nhớ trong quá trình khôi phục thiết bị. Việc này rõ ràng là một lỗ hổng CVE nghiêm trọng cần được xử lý, cho phép kẻ tấn công trích xuất SDS. Sau đó, chúng có thể giải mã mọi passkey liên quan đến một tài khoản, cả trong quá khứ và tương lai, tạo ra quyền truy cập dai dẳng vào tất cả các dịch vụ.

Đáng báo động hơn, quyền truy cập này vẫn tồn tại ngay cả sau khi sự xâm nhập được phát hiện, vì Google hiện không cung cấp cách nào để xoay vòng khóa chính này. Chi tiết về các phát hiện này được mô tả đầy đủ trong báo cáo nghiên cứu của Unit 42. Việc không thể xoay vòng khóa SDS là một rủi ro đáng kể, vì nó cho phép kẻ tấn công duy trì quyền truy cập gần như vĩnh viễn vào tất cả các passkey đã và sẽ được tạo bởi người dùng bị ảnh hưởng, gây ra hậu quả lâu dài cho bảo mật mạng và thông tin cá nhân.

Giải pháp và Biện pháp Giảm thiểu Rủi ro

Các nhà nghiên cứu nhấn mạnh rằng những cuộc tấn công này không phá vỡ bản thân mật mã của passkey. Thay vào đó, chúng khai thác các khoảng trống giữa các giả định thiết kế và việc triển khai thực tế, đặc biệt là sự tin cậy đặt vào thiết bị của khách hàng và việc xác thực không nhất quán bởi các bên dựa vào (relying parties). Đây là một điểm mấu chốt cho thấy sự phức tạp trong việc đảm bảo an ninh mạng.

Một số trang web bị ảnh hưởng, bao gồm eBay, đã vá các lỗ hổng xác minh sau khi nhận được thông báo tiết lộ có trách nhiệm. Điều này chứng tỏ rằng với sự hợp tác giữa các nhà nghiên cứu và nhà cung cấp dịch vụ, những lỗ hổng CVE như vậy có thể được khắc phục kịp thời, giảm thiểu nguy cơ cho người dùng và nâng cao độ tin cậy của hệ thống passkey.

Khuyến nghị Bảo vệ Hệ thống và Người dùng

Để bảo vệ khỏi các mối đe dọa này, các nhà bảo vệ được khuyến nghị thực hiện nghiêm ngặt các kiểm tra xác minh người dùng và xác thực chứng thực khóa thiết bị trước khi đăng ký. Những bước này giúp đảm bảo rằng chỉ các thiết bị và người dùng hợp lệ mới có thể tương tác với hệ thống passkey, từ đó tăng cường bảo mật mạng tổng thể.

  • Thực thi nghiêm ngặt các kiểm tra xác minh người dùng: Yêu cầu người dùng xác minh danh tính của họ một cách rõ ràng và thường xuyên, đặc biệt là trong các quy trình quan trọng như đăng nhập hoặc thay đổi cài đặt bảo mật.
  • Xác thực chứng thực khóa thiết bị trước khi đăng ký: Đảm bảo rằng khóa thiết bị được đăng ký là chính hãng và chưa bị giả mạo, giúp ngăn chặn việc đăng ký các khóa độc hại.
  • Hạn chế truy cập cục bộ vào các kho lưu trữ thông tin đăng nhập của trình duyệt: Giảm thiểu khả năng mã độc truy cập vào dữ liệu nhạy cảm được lưu trữ trên thiết bị, bằng cách áp dụng các biện pháp bảo mật chặt chẽ hơn cho các tệp này.
  • Giám sát các hoạt động kích hoạt lại quy trình khởi tạo (onboarding) hoặc khôi phục không mong muốn: Phát hiện kịp thời các nỗ lực đáng ngờ nhằm đăng ký lại hoặc khôi phục passkey, vì đây là dấu hiệu của một cuộc tấn công mạng đang diễn ra.

Việc áp dụng các biện pháp này là rất quan trọng để củng cố bảo mật mạng tổng thể và bảo vệ người dùng khỏi các cuộc tấn công mạng tinh vi nhắm vào passkey. Các tổ chức và cá nhân cần chủ động cập nhật các khuyến nghị bảo mật và vá lỗi hệ thống nhằm chủ động ứng phó với các lỗ hổng CVE mới và giảm thiểu rủi ro an toàn thông tin.