top of page

Cảnh báo kỹ thuật tấn công mới giúp mã độc chiếm đoạt khóa xác thực Passkey của Google

Phương thức xác thực không dùng mật khẩu (Passkey) vốn được nhiều tập đoàn công nghệ áp dụng và khuyến nghị sử dụng nhờ khả năng chống lại các chiêu trò lừa đảo hiệu quả. Tuy nhiên, các chuyên gia an ninh mạng tại Palo Alto Networks vừa phát hiện chuỗi phương thức tấn công mới mang tên "Pass-ta-key", cho phép mã độc xâm nhập và chiếm đoạt tài khoản dù đã được bảo vệ bằng cơ chế này.

Cách thức mã độc qua mặt hệ thống bảo mật không mật khẩu

Kỹ thuật tấn công "Pass-ta-key" nhắm trực tiếp vào tính năng đồng bộ passkey của Google. Khi một máy tính chạy hệ điều hành Windows cài đặt trình duyệt Chrome bị nhiễm mã độc, kẻ tấn công có thể thao tác mà không cần nâng cao quyền truy cập hay đòi hỏi bất kỳ tương tác nào từ phía người dùng.

Ban đầu, phần mềm độc hại sẽ quét cơ sở dữ liệu đồng bộ lưu cục bộ trên trình duyệt để tìm các tài khoản đang sử dụng passkey, kèm theo tên đăng nhập và dữ liệu xác thực đã được mã hóa. Sau đó, quy trình chiếm đoạt diễn ra qua các bước:

  • Trích xuất khóa định danh: Mã độc khôi phục lại khóa định danh của thiết bị lưu trong bộ nhớ hoặc trên đĩa cứng.

  • Tạo chữ ký giả lập: Nhờ các giao diện lập trình ứng dụng (API) mã hóa của Windows, mã độc tự tạo chữ ký cho chuỗi thử thách (challenge) do dịch vụ xác thực đám mây của Google gửi về. Quá trình này hoàn toàn không yêu cầu vân tay, khuôn mặt (sinh trắc học) hay thao tác mở khóa máy.

  • Lấy quyền truy cập: Do nhận được yêu cầu đã ký hợp lệ, dịch vụ đám mây tin rằng yêu cầu xuất phát từ một thiết bị đáng tin cậy và trả về xác nhận đăng nhập. Mã độc chỉ cần dùng xác nhận này gửi tới website mục tiêu là có thể đăng nhập thành công.

Hai biến thể nâng cao: "Silver" và "Golden" Pass-ta-key

Bên cạnh phương thức cơ bản, Palo Alto Networks còn chỉ ra hai dạng tấn công nguy hiểm hơn, cho phép kẻ đe dọa duy trì quyền kiểm soát lâu dài:

  • Silver Pass-ta-key: Mã độc can thiệp ép Chrome phải thực hiện lại quá trình đăng ký thiết bị. Trong khoảng thời gian ngắn diễn ra tiến trình này, nó sẽ chèn khóa xác minh riêng của kẻ tấn công vào dịch vụ xác thực đám mây. Nhờ đó, tin tặc có thể đăng nhập vào tài khoản nạn nhân từ một máy tính hoàn toàn xa lạ ở thời điểm sau đó.

  • Golden Pass-ta-key: Đây là mức độ nghiêm trọng nhất. Mã độc sẽ đánh cắp một bí mật gốc (master secret) xuất hiện tạm thời trong bộ nhớ tiến trình của Chrome khi thiết bị đăng ký lại. Khi nắm được bí mật gốc này, kẻ tấn công có quyền giải mã toàn bộ các khóa riêng tư passkey đã đồng bộ của tài khoản, đồng thời giải mã được cả những passkey sẽ được tạo ra trong tương lai.

Ngay khi phát hiện ra các nguy cơ bảo mật này, đơn vị nghiên cứu đã thông báo cho Google. Phía Google cũng đã bắt tay vào triển khai các biện pháp cần thiết để giảm thiểu rủi ro cho người dùng. Phát hiện này thể hiện rằng dù các công nghệ xác thực tiên tiến đến đâu, kẻ gian vẫn liên tục tìm ra những lỗ hổng mới trong khâu triển khai để vượt qua rào cản an ninh.

Lời khuyên từ chuyên gia IPSIP Việt Nam: Giải pháp phòng thủ trước kỹ thuật Pass-ta-key

Trước mức độ tinh vi của kỹ thuật tấn công "Pass-ta-key" nhằm vào lỗ hổng đồng bộ của trình duyệt, các chuyên gia từ công ty an ninh mạng IPSIP Việt Nam nhận định rằng doanh nghiệp không thể chỉ phụ thuộc hoàn toàn vào cơ chế xác thực của nền tảng. Vì gốc rễ của cuộc tấn công bắt nguồn từ việc máy tính bị nhiễm mã độc, việc phòng thủ cần được thiết lập chặt chẽ ngay từ hệ thống mạng và thiết bị đầu cuối.

ipsip-viet-nam
IPSIP Việt Nam là chuyên gia an ninh mạng uy tín, chuyên cung cấp các giải pháp tối ưu cho hạ tầng doanh nghiệp

Để bảo vệ an toàn dữ liệu, IPSIP Việt Nam đề xuất các giải pháp chuyên sâu:

  • Giám sát và bảo vệ thiết bị đầu cuối 24/7: Việc triển khai Trung tâm giám sát an ninh mạng (SOC 24/7) kết hợp các hệ thống phát hiện phản hồi (XDR) là lớp phòng thủ tiên quyết. Đội ngũ chuyên gia tại IPSIP sẽ liên tục giám sát, phát hiện kịp thời các hành vi truy cập bất thường vào vùng nhớ của Chrome hay cơ sở dữ liệu hệ thống để chặn đứng mã độc trước khi chúng kịp trích xuất khóa định danh.

  • Thường xuyên rà quét lỗ hổng và kiểm thử xâm nhập (Pentest): Kẻ tấn công thường tận dụng các điểm yếu của hệ thống để phát tán mã độc. Việc sử dụng dịch vụ Đánh giá & Kiểm thử bảo mật định kỳ giúp doanh nghiệp chủ động tìm ra và vá các lỗ hổng trên hệ điều hành trước khi tin tặc lợi dụng làm bàn đạp xâm nhập.

  • Quản lý truy cập đặc quyền (PAM): Dù mã độc "Pass-ta-key" không đòi hỏi nâng quyền cao, nhưng một hệ thống được áp dụng giải pháp phân quyền nghiêm ngặt sẽ hạn chế tối đa không gian hoạt động của phần mềm độc hại, ngăn chúng dễ dàng đọc được bí mật gốc (master secret) trong bộ nhớ.

  • Nâng cao nhận thức bảo mật nhân sự: Mã độc thường lây nhiễm qua email lừa đảo (phishing) hoặc người dùng tải nhầm phần mềm độc hại. Các chương trình đào tạo nhận thức an ninh mạng từ IPSIP sẽ giúp nhân sự trang bị kỹ năng nhận diện rủi ro, ngăn chặn nguy cơ lây nhiễm từ vòng ngoài cùng.

Tham khảo:

New Attack Methods Enable Malware to Hijack Passkey-Protected Accounts - Securityweek

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page