🐟 (@stevessr)谷歌密码管理器攻击可能让恶意软件劫持受通行密钥保护的账户 ( on Windows with TPM) 中发帖

[!quote]+ 
最新研究显示,恶意软件已经存储在被攻破的Windows电脑上,可以劫持谷歌同步的通行密钥并接管账户,而无需要求受害者输入密码、密码或指纹。
这些发现详见系列内容的第三部分,揭示了谷歌云认证器在处理设备信任、入职和恢复方面存在缺陷,削弱了通行密钥设计的保护本质。
通行密钥被设计用公钥密码学取代,消除了钓鱼和凭证填充攻击依赖的共享秘密。
Unit 42的研究人员发现,Chrome将同步的通行密钥元数据存储在本地一个未加密、易于读取的数据库中,为恶意软件提供了受害者使用通行密钥登录的所有服务路线图,无需提升权限。
核心问题在于 Chrome 如何管理其“身份密钥”,这是一种硬件支持的凭证,旨在向谷歌云认证器证明设备拥有权。
由于该密钥作为临时、可导出的 blob 生成,而非永久锁定在可信平台模块(TPM)中,恶意软件可以提取它,并利用标准 Windows 密...