Home News Passkey su Windows: i limiti di sicurezza scoperti da Unit 42

Passkey su Windows: i limiti di sicurezza scoperti da Unit 42

0
119
Passkey

Le passkey sono nate per rendere l’accesso agli account più semplice e sicuro delle password, ma una nuova ricerca mostra che non sono una protezione assoluta se il dispositivo è già compromesso. Secondo Unit 42, il gruppo di analisi delle minacce di Palo Alto Networks, un malware presente su Windows può sfruttare alcuni meccanismi di Google Password Manager e Chrome per autenticarsi, registrare nuove chiavi o arrivare persino ai segreti che proteggono le credenziali sincronizzate.

Il risultato non cambia il quadro generale: le passkey restano molto più robuste delle password contro phishing e credential stuffing. Tuttavia, come evidenzia lo studio, la sicurezza dipende anche da come il browser, il sistema operativo e il servizio online gestiscono la verifica dell’utente e la fiducia nel dispositivo.

Passkey su Windows: cosa ha scoperto Unit 42

La ricerca prende in esame le passkey sincronizzate di Google su Chrome per Windows, in particolare quando il browser usa un chip TPM per proteggere le operazioni crittografiche. In questo scenario, il malware non deve rubare una password né forzare Internet: deve già essere in esecuzione sull’account della vittima e leggere i dati locali conservati da Chrome.

Da lì può capire quali servizi usano una passkey, quali account sono associati e quali credenziali risultano presenti nel profilo. Non ottiene subito l’accesso, ma raccoglie informazioni sufficienti per costruire un attacco mirato.

Pass-ta-key e Silver Pass-ta-key

La prima tecnica descritta da Unit 42, chiamata Pass-ta-key, sfrutta la chiave con cui Chrome dimostra a Google che la richiesta proviene da un dispositivo registrato. Il malware riesce a far usare al TPM la stessa catena di fiducia del browser e ottiene una firma valida, senza estrarre la chiave privata o mostrare un consenso esplicito dell’utente. Se il sito non controlla correttamente il flag UV di WebAuthn, il login può andare a buon fine anche senza PIN o biometria.

La variante Silver Pass-ta-key è ancora più insidiosa: invece di usare la chiave del dispositivo, induce Chrome a registrare una nuova chiave di verifica controllata dall’attaccante. In questo modo il criminale può produrre firme dal proprio sistema e risultare comunque autorizzato, aggirando anche quei servizi che richiedono la verifica dell’utente. Secondo i ricercatori, il problema nasce quando il controllo dell’identità del nuovo autenticatore non è abbastanza rigoroso.

Golden Pass-ta-key e le difese possibili

La terza tecnica, Golden Pass-ta-key, punta al segreto che protegge l’archivio sincronizzato delle passkey, il Security Domain Secret. Se il malware riesce a intercettarlo nel momento in cui Chrome lo usa per decifrare le credenziali, può recuperare le chiavi private e trasferirle su un altro sistema. In pratica, non serve più dipendere dal TPM della vittima.

Per ridurre il rischio, i siti dovrebbero impostare userVerification su “required” quando necessario e verificare sempre il flag UV nella risposta. Gli utenti, invece, dovrebbero mantenere aggiornati Chrome, Windows e i prodotti di sicurezza, evitare software sconosciuti e usare, per gli account più importanti, una seconda credenziale indipendente come una chiave FIDO2 non sincronizzata. Le passkey restano una soluzione eccellente, ma la protezione reale dipende anche dalla sicurezza dell’endpoint.

Avatar for Vito
CEO e fondatore del sito Chiccheinformatiche. Appassionato da anni all’informatica, è un programmatore esperto con la passione per le novità e gli aggiornamenti. Diplomato presso l’ITIS, vanta la realizzazione di software e applicazioni per computer e dispositivi mobili. Con una comprovata esperienza nell’ambito dei sistemi di rete, è esperto anche in hardware e installazioni di network. Oltre all’informatica ha un’altra grande passione, il calcio, che coltiva allenando una squadra di categoria dilettante con enormi soddisfazioni.

LASCIA UN COMMENTO

Please enter your comment!
Please enter your name here

NOTA BENE: tutti i commenti che inserisci entrano a far parte di una coda di moderazione e quindi se non li vedi è del tutto normale. Devi aspettare che l'amministratore del sito li veda e li approvi (con relativa risposta). Per questo motivo si è pregati di inviare un solo commento per volta per non intasare il sito di commenti doppi. Tranquilli! Rispondiamo a tutti. Dateci solo il tempo :)

Notificami per e-mail

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.