Metode Pass-ta-Key Ancam Keamanan Passkey Google Chrome

Share

Celah keamanan baru teridentifikasi pada sistem passkey berbasis Google Chrome milik pengguna. Peneliti siber menemukan teknik eksploitasi yang dinamakan Pass-ta-key untuk membajak autentikasi tersebut. Metode serangan ini diungkap oleh tim peneliti Unit 42 dari Palo Alto Networks, sebagaimana dilansir dari Detik iNET.

Kerentanan ini ditemukan berada pada sistem pengelola kata sandi Google Password Manager. Sistem passkey sebenarnya dirancang untuk menggantikan kata sandi konvensional dengan verifikasi biometrik perangkat. Namun, mekanisme tersebut tetap dapat dimanipulasi peretas apabila titik akhir autentikasi berhasil dikelabui.

Syarat utama agar eksploitasi ini dapat berjalan adalah komputer Windows milik target harus sudah terinfeksi malware. Perangkat lunak berbahaya tersebut mencegat proses autentikasi, meskipun kunci dibuat di perangkat yang bersih.

Laporan Unit 42 membagi teknik serangan ini ke dalam tiga tahapan dengan tingkat risiko yang berbeda. Tahap pertama dinamakan metode Pass-ta-key dasar. Pada metode dasar, malware mengekspor kunci identitas ke dalam disk lokal, bukan menyimpannya di dalam modul perangkat keras TPM. Akses verifikasi kemudian dikirimkan ke Google Password Manager tanpa izin pengguna.

Metode kedua dikenal sebagai Silver Pass-ta-key. Teknik ini mengecoh pengelola kata sandi agar menganggap verifikasi biometrik telah selesai, lalu membiarkan malware mendaftarkan kunci peretas untuk penggunaan berikutnya. Tahap ketiga yang paling krusial adalah Golden Pass-ta-key. Serangan ini menyasar Security Domain Secret (SDS) yang masih terekspos di dalam memori proses Chrome.

Pencurian SDS memungkinkan pelaku membuka seluruh basis data passkey milik korban yang terhubung. Setiap passkey baru yang dibuat pengguna akan dapat didekripsi oleh peretas sebelum SDS diperbarui. Pihak Unit 42 telah melaporkan temuan kerentanan ini kepada Google. Peneliti mengingatkan bahwa layanan autentikator berbasis awan lain juga berpotensi menghadapi ancaman serupa jika perangkat pengguna terinfeksi malware.

Follow publika.id on Google News Follow
Editors Team
farhan-dwi-ramadhan
Author