Google отново е в центъра на вниманието на експертите по киберсигурност, след като компанията представи нова технология за защита на потребителските данни в браузъра Chrome – AppBound Cookie Encryption. Въпреки амбициозния подход към защитата на личните данни проучване установи, че новата система има уязвимости, които позволяват на нападателите да заобикалят ограниченията и да получават достъп до бисквитките дори с минимални права.
Преди AppBound Cookie Encryption зловредният софтуер трябваше да получи достъп до два ключови файла на компютрите с Windows: SQLite база данни, наречена Cookies, в която се съхраняваха криптираните данни, и Local State .json файл, съдържащ ключа за декриптирането им. Този ключ беше защитен от интерфейса за защита на данните на Windows (DPAPI), но самият механизъм имаше уязвимост – всеки процес, изпълняван от името на същия потребител като браузъра можеше да го използва, за да декриптира бисквитките.
За да се справи с този недостатък, Google направи схемата за криптиране по-сложна. Новият подход добави допълнително ниво на защита, използвайки DPAPI на ниво SYSTEM, което ограничи достъпа до бисквитките до процеси с привилегии на SYSTEM.
Тъй като самият браузър работи с правата на обикновен потребител, Google e внедрила специален компонент – elevation service услуга, която работи като COM сървър с права на SYSTEM. Когато бисквитките трябва да бъдат декриптирани, браузърът изпраща заявка до тази услуга, която извършва двойно декриптиране и връща ключа.
Въпреки сложната архитектура обаче, експертите са открили начини за заобикаляне на защитата. Първата от тях е уязвимост към така наречения COM-hijacking. Например, нападателят може да подмени пътя до изпълнимия файл на услугата, като насочи браузъра към несъществуваща библиотека. В този случай Chrome няма да може да получи достъп до оригиналната услуга и автоматично ще се върне към стария метод за криптиране на бисквитки, който е уязвим за атаки. Въпреки че този метод не може да получи достъп до вече съхранени данни, зловредният софтуер може да изчака появата на нови бисквитки и да ги декриптира.
По-сериозен проблем е втората открита уязвимост, наречена C4 – Chrome Cookie Cipher Cracker. Тя се основава на т.нар. Padding Oracle атака, един от добре познатите криптографски методи за разбиване на данни, криптирани с помощта на режима AES-CBC. Въпреки високата надеждност на AES при стандартна употреба, особеностите на реализацията му с верижен шифър (CBC) и падинг (PKCS7) позволяват с помощта на модифицирани заявки и анализ на системните логове на Windows постепенно да се разкрият криптираните данни.
Същността на атаката е следната: атакуващият модифицира фрагменти от криптирана бисквитка и многократно ги изпраща за декриптиране чрез elevation service.
Системните логове на Windows, които записват грешки при декриптирането, служат като своеобразен „оракул“, който показва дали декриптирането е било успешно на ниво структура на данните. Чрез постепенно събиране на байтове и следене на отговорите на системата, нападателят може да разкрие целия криптиран фрагмент, въпреки че самата схема използва двойно криптиране, включващо SYSTEM-DPAPI.
След като външният слой на защита бъде премахнат, вътрешният слой остава криптиран за потребителя. Въпреки това, тъй като злонамереният код работи от името на този потребител, стандартно извикване на функцията CryptUnprotectData позволява декриптиране на останалата част от информацията. Освен това към браузъра Chrome се прилага стъпка за „последваща обработка“ на ключове, използваща твърдо кодиран ключ и операция XOR, но изследователите са успели да заобиколят и нея.
Въпреки че атаката изисква значителни изчислителни ресурси и време – пълният процес на декриптиране може да отнеме до 16 часа – тя изцяло променя разбирането за сигурността на „бисквитките“ в Chrome и други продукти, базирани на Chromium.
Освен това експертите са доказали, че C4 атаката може да се използва не само за кражба на бисквитки. Всички данни, криптирани от DPAPI с привилегии на SYSTEM стават потенциална цел. Например, в Windows Credential Manager изследователите са открили обекти, криптирани с права SYSTEM-DPAPI, съдържащи документи за пълномощия SOAP-XML. Те успяха да покажат и теоретичната възможност за извличане на съхранени пароли от Task Scheduler, ако те са били въведени при настройване на автоматизирани задачи.
Изследването показа, че опитите за изграждане на нови слоеве на защита върху остарели механизми могат да доведат до неочаквани резултати. В този случай въвеждането на AppBound Cookie Encryption е дало възможност на нападателите да използват съществуващи системни компоненти на Windows за атаки.
Екипът, който е открил уязвимостта е съобщил за своите открития на Google и Microsoft. Google разпозна проблема и започна работа по неговото отстраняване. В Chrome вече е налична частична актуализация, но тя е деактивирана по подразбиране. В бъдещите версии на браузъра се очаква пълноценна поправка на уязвимостта. От друга страна, Microsoft отказа да класифицира проблема като заплаха за сигурността, като се позова на ниската практическа приложимост поради необходимостта от физически достъп и определени условия на работа.
Ситуацията около AppBound Cookie Encryption и C4 атаката още веднъж потвърждава, че дори най-усъвършенстваните системи за сигурност могат да имат слабости, особено ако разчитат на многопластови, но несъвършени механизми като DPAPI и CBC.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!