Хранилище паролей Google Chrome может быть атаковано даже без получения злоумышленником повышенных системных привилегий. Исследователи подразделения Unit 42 компании Palo Alto Networks обнаружили сразу три сценария, которые позволяют вредоносному программному обеспечению извлекать сохраненные в браузере учетные данные и получать доступ к аккаунтам пользователя. Наиболее опасный вариант позволяет фактически скомпрометировать хранилище паролей Chrome целиком. В результате злоумышленник потенциально получает возможность использовать сохраненные учетные данные для входа в различные сервисы от имени владельца компьютера. Проблема выглядит особенно неприятно на фоне того, что крупнейшие технологические компании постепенно переводят пользователей от традиционных паролей к passkeys, то есть ключам доступа. Такой подход считается более устойчивым к краже учетных данных, поскольку для подтверждения входа используются привязанные к устройству ключи, PIN-код или биометрическая аутентификация. Содержание статьи Исследователи Unit 42 изучили механизм, с помощью которого Chrome хранит и синхронизирует пароли. Выяснилось, что браузер оставляет в локальной памяти достаточно информации для проведения атак на процесс аутентификации. При этом все три обнаруженных сценария имеют общее условие: компьютер пользователя уже должен быть заражен вредоносным программным обеспечением. То есть сама по себе удаленная атака через интернет не позволяет злоумышленнику просто открыть Chrome и забрать сохраненные пароли. Однако после проникновения на компьютер ситуация становится значительно опаснее. Атакующий может попытаться получить доступ к данным браузера, воспользоваться особенностями синхронизации и перехватить ключи, необходимые для расшифровки сохраненной информации. Один из сценариев исследователи назвали Pass-ta-key. Он предполагает, что злоумышленник получает возможность взаимодействовать с зараженным компьютером в режиме реального времени. В таком случае атакующий может извлекать синхронизированные записи из файлов на диске или из памяти Chrome, а затем воспроизводить процедуру, которую браузер использует для расшифровки данных. Цель заключается в том, чтобы обмануть облачный механизм аутентификации Google и заставить его принять действия злоумышленника за легитимные. Если такая схема срабатывает, последствия могут быть значительно серьезнее обычной кражи одного сохраненного пароля. Под угрозой оказывается само облачное хранилище учетных данных пользователя. Другой сценарий выглядит еще неприятнее с точки зрения пользователя, поскольку злоумышленнику необязательно постоянно находиться в интерактивной сессии зараженного компьютера. Атакующий может удалить определенный файл Chrome и тем самым спровоцировать повторную аутентификацию устройства через облачную инфраструктуру. После этого создается новый ключ, который потенциально позволяет получить доступ к учетным данным, защищенным паролями пользователя. Важная особенность такого метода заключается в том, что после получения необходимых данных злоумышленник может продолжить работу уже со своего компьютера. Постоянное подключение к зараженной системе ему для этого не требуется. Для владельца устройства подобная атака может оставаться практически незаметной. Пользователь продолжает работать в привычном браузере, а злоумышленник в это время пытается использовать полученные данные для доступа к сохраненным учетным записям. Третий описанный исследователями сценарий связан непосредственно с главным ключом, который используется для защиты локального хранилища паролей Chrome. Если атакующий заранее выяснит, где именно браузер хранит необходимые данные, он может попытаться заставить Chrome повторно выполнить процедуру ввода учетных данных. В этот короткий промежуток времени главный ключ может оказаться в оперативной памяти браузера в незашифрованном виде. Злоумышленнику остается перехватить его до того, как Chrome удалит чувствительную информацию из памяти. При успешном выполнении атаки это может дать возможность расшифровать локальное хранилище и получить доступ к сохраненным паролям. Именно кратковременное появление ключа в памяти становится одним из важных элементов такой атаки. Пользователь может ничего необычного не заметить, поскольку злоумышленнику не обязательно менять настройки браузера или устанавливать дополнительные программы, которые сразу бросаются в глаза. При этом исследователи подчеркивают несколько важных особенностей всех трех методов: Ситуация выглядит парадоксально. Индустрия активно переходит от обычных паролей к ключам доступа именно потому, что традиционные учетные данные слишком часто становятся целью киберпреступников. Passkeys не нужно запоминать, а подтверждение личности обычно выполняется с помощью PIN-кода, отпечатка пальца или распознавания лица. Кроме того, сама архитектура ключей доступа снижает ценность удаленной кражи данных. В отличие от обычного пароля, секретная часть ключа не должна передаваться серверу в привычном виде. Поэтому компрометация базы данных сервиса сама по себе не должна автоматически давать злоумышленнику возможность войти в аккаунт. Однако исследование Unit 42 показывает, что безопасность всей системы зависит не только от того, как именно сервер хранит учетные данные. Если вредоносная программа уже получила контроль над компьютером, атаковать можно сам процесс аутентификации, локальные файлы и данные, которые временно появляются в памяти. Поэтому даже переход на современные способы входа не означает, что зараженный компьютер автоматически становится безопасным. Если вредоносное ПО уже работает внутри системы, оно может пытаться атаковать инфраструктуру аутентификации с другого уровня. Описанная проблема не означает, что всем пользователям необходимо срочно удалить сохраненные пароли из Chrome. Для проведения рассмотренных атак злоумышленнику сначала требуется проникнуть на компьютер и запустить вредоносный код. Однако именно этот момент делает защиту самого устройства критически важной. Даже сложный пароль и двухфакторная аутентификация не всегда спасут учетную запись, если вредоносная программа получила возможность взаимодействовать с браузером и его памятью. Для пользователей в Украине это особенно актуально на фоне большого количества фишинговых рассылок, вредоносных вложений и поддельных сайтов, которые могут использоваться для первоначального заражения компьютера. Поэтому защита браузера начинается не с удаления менеджера паролей, а с предотвращения попадания вредоносного ПО на устройство. На практике стоит внимательно относиться к неожиданным файлам и программам, не устанавливать приложения из сомнительных источников и своевременно обновлять Windows, Chrome и защитное программное обеспечение. Отдельное внимание имеет смысл уделять расширениям браузера: установка неизвестного дополнения также увеличивает потенциальную поверхность атаки. Исследователи Unit 42 сообщили Google о выявленных проблемах. В дальнейшем разработчикам подобных систем рекомендуется уделять больше внимания необычным действиям с файлами, связанными с хранением паролей, а также подозрительным операциям во время первоначальной регистрации и аутентификации. Еще одним направлением защиты может стать ограничение доступа к локальным файлам, в которых браузеры хранят чувствительную информацию. Чем сложнее вредоносной программе получить сведения о расположении и структуре таких данных, тем больше дополнительных препятствий возникает на пути атаки. При этом описанные исследователями сценарии хорошо показывают общую тенденцию в современной кибербезопасности. Защищать нужно уже не только сам пароль, но и весь процесс его хранения, расшифровки, синхронизации и использования. Для пользователей это означает простое правило: менеджер паролей браузера остается удобным инструментом, но не должен восприниматься как абсолютная защита. Если компьютер заражен, злоумышленник может попытаться атаковать данные непосредственно на устройстве, где они используются. Именно поэтому переход индустрии на passkeys остается важным направлением, но параллельно разработчикам приходится защищать локальные механизмы аутентификации. В случае с Chrome исследование Unit 42 показало, что даже современные облачные системы хранения учетных данных могут стать целью сложной атаки, если вредоносное ПО уже оказалось внутри компьютера. Теги:
Как злоумышленник может добраться до паролей Chrome

Удаленный доступ в реальном времени нужен не всегда

Главный ключ можно попытаться перехватить из памяти

Почему passkeys не решают проблему полностью
Что это означает для обычного пользователя Chrome
Google уже получила информацию об атаке


