보안 연구진은 이미 악성코드에 감염된 Windows 기기에서 Google Password Manager의 동기화된 패스키를 악용해 계정 탈취, 사용자 인증 우회, 패스키 개인키 추출이 가능한 세 가지 공격 기법을 발견하였다. 패스키는 암호 대신 암호화 키를 이용해 온라인 계정에 로그인하는 방식으로, 피싱에 강하고 재사용이 불가능해 기존 비밀번호보다 안전하다고 평가받는다. 그러나 Palo Alto Networks의 Unit 42는 "Pass-ta-key"라는 이름으로 세 가지 공격을 공개했으며, 이들은 Chrome과 Google 클라우드 인증기의 신뢰 관리, 온보딩, 복구, 동기화 자격 증명 처리의 취약점을 악용한다.
첫 번째 공격인 Pass-ta-key는 악성코드가 Chrome의 TPM 기반 장치 인증키를 이용해 피해자의 신뢰된 기기인 것처럼 인증 요청을 보내고, Google 클라우드 인증기가 이를 정상 요청으로 처리해 인증 응답을 반환하도록 한다. 두 번째 공격인 Silver Pass-ta-key는 공격자가 자신의 사용자 인증키를 등록해, PIN이나 생체 인증이 필요한 서비스에도 접근할 수 있게 한다. 세 번째이자 가장 심각한 Golden Pass-ta-key는 악성코드가 Google Password Manager 계정의 모든 패스키를 암호화하는 마스터 키를 추출해, 피해자의 패스키 개인키를 복호화하고 다른 시스템에서 계정에 접근할 수 있도록 한다.
Unit 42는 패스키가 기존 비밀번호보다 안전하지만, 이미 감염된 기기에서는 여전히 위험이 존재함을 강조했다. 연구진은 웹사이트가 사용자 인증을 반드시 검증하고, 자격 증명 관리자는 신규 등록된 장치 키를 검증하며, 복구 및 재등록 절차를 강화하고, 마스터 키가 브라우저 메모리에 노출되지 않도록 해야 한다고 권고했다. Google과 eBay 등 관련 서비스는 보고된 취약점에 대해 일부 조치를 취했으나, Google 측의 공식 답변은 아직 없는 상태이다.
요약
- 악성코드 감염 Windows 기기에서 Google Password Manager의 패스키 동기화 취약점을 악용한 세 가지 공격이 발견되었다.
- 공격 기법은 Chrome과 Google 클라우드 인증기의 신뢰 관리 및 인증 절차의 허점을 이용한다.
- Pass-ta-key, Silver Pass-ta-key, Golden Pass-ta-key로 명명된 공격은 계정 탈취, 인증 우회, 패스키 개인키 추출이 가능하다.
- 연구진은 패스키가 안전하지만, 감염된 기기에서는 여전히 위험이 존재함을 지적했다.
- 웹사이트와 자격 증명 관리자의 인증 절차 강화 및 마스터 키 보호가 필요하다고 권고되었다.
Reference
※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.