Présentation

Les passkeys remplacent les mots de passe et l'authentification multifacteur traditionnelle par la cryptographie à clé publique, diminuant ainsi les classes d'attaques qui ont dominé le paysage des menaces pendant des années.

Les attaques présentées dans cet article montrent comment un malware sur un point de terminaison compromis peut utiliser les flux de travail d'intégration, de récupération et de confiance des appareils pour prendre le contrôle des comptes protégés par des passkeys.

Architecture et fonctionnement

La mise en œuvre de passkey de Google est particulièrement instructive en raison de son ampleur et de la manière dont elle crée un niveau de protection plus élevé pour les clés privées de deux manières critiques : les clés privées sont générées et utilisées dans un environnement d'isolement cloud-enclave, et les clés matérielles, liées au client, contrôlent l'accès aux opérations cryptographiques basées sur le cloud, attestant de la présence de l'utilisateur sur un appareil fiable.

Chrome stocke localement les données de passkey synchronisées dans son processus de synchronisation. Sur Windows, Chrome persiste ces données sous forme de dossiers WebauthnCredentialSpecifics proto-encodés, qui représentent les informations d'identification WebAuthn synchronisées, dans sa base de données de synchronisation : %LocalAppData%\Google\Chrome\User Data\Sync Data\LevelDB

Attaques et vulnérabilités

Les attaques présentées dans cet article montrent comment un malware peut exploiter les passkeys synchronisées, même lorsque les fournisseurs ajoutent des protections matérielles pour sécuriser les informations d'identification dans l'authentificateur cloud.

Les trois attaques présentées sont : Pass-ta-key, Silver Pass-ta-key et Golden Pass-ta-key. Chacune de ces attaques expose une faiblesse différente dans la mise en œuvre des passkeys.

Implications et limites

Ces attaques démontrent comment les passkeys peuvent être compromises, même avec des protections matérielles, et soulignent l'importance de la sécurité et de la vigilance lors de la mise en œuvre de l'authentification sans mot de passe.

Les défenseurs doivent se préparer à de nouvelles surfaces d'attaque et à de nouvelles classes d'attaques à mesure que les passkeys deviennent plus largement adoptés et que leur utilisation s'étend à des milliards de comptes.