Pokud jste pro svůj účet Google zapnuli přístupové klíče, nejspíš jste slyšeli tuto nabídku: žádné heslo k zadávání, nic k vylákání, nic uloženého v databázi, co by čekalo na únik. Tato nabídka je z velké části pravdivá. Výzkumníci však nyní popsali techniku, přezdívanou „Pass-ta-key“, která ukazuje, že malware ve vašem vlastním zařízení se stále může dostat k přístupovým klíčům uloženým ve Správci hesel Google. Stojí za to přesně pochopit, co to znamená a co ne, protože řešením není „přestaňte používat přístupové klíče“.

Krátké připomenutí, jak přístupové klíče skutečně fungují

Přístupový klíč je dvojice klíčů, nikoli tajný údaj, který zadáváte. Soukromá část nemá zařízení nikdy opustit; web nebo aplikace vždy vidí pouze veřejnou část a podpis dokazující, že vlastníte soukromý klíč. Díky tomu jsou přístupové klíče odolné vůči klasickému phishingu — neexistuje heslo ani jednorázový kód, který by mohla falešná přihlašovací stránka ukrást, protože soukromý klíč není něco, co by vás šlo přimět někam zadat.

Háček je ve slově „synchronizované“. Aby přístupový klíč fungoval v telefonu, notebooku i tabletu, Správce hesel Google vaše přístupové klíče šifruje a synchronizuje prostřednictvím účtu Google, místo aby každý z nich uzamkl k jedinému fyzickému zařízení. Toto pohodlí zároveň představuje větší útočnou plochu než přístupový klíč fyzicky svázaný s jediným bezpečnostním klíčem nebo zařízením.

Na co výzkum Pass-ta-key skutečně poukazuje

Podle zpráv o tomto výzkumu (prostřednictvím Malwarebytes) spočívá zjištění v tom, že malware běžící na zařízení, kde je Správce hesel Google odemčený, může převzít účty chráněné přístupovými klíči — nikoli prolomením základní kryptografie veřejného klíče, ale zneužitím softwarové vrstvy, která klíče ukládá, odemyká a synchronizuje. Jinými slovy: matematika v pozadí přístupových klíčů prolomena nebyla. Terčem je všechno kolem této matematiky — místní trezor, proces odemykání a synchronizační kanál.

Přesné technické mechanismy řetězce zneužití nebyly v dosud zveřejněných materiálech plně popsány, takže je vhodné nepřehánět to tvrzením, že „přístupové klíče jsou prolomené“. Jasné je to, co odpovídá obvyklému fungování těchto útoků: pokud malware získá dostatečně vysokou úroveň přístupu k zařízení, na kterém je úložiště přístupových klíčů odemčené, může se v rámci tohoto úložiště potenciálně vydávat za vás nebo exportovat materiál, který útočníkovi umožní autentizovat se jinde vaším jménem.

Proč to nemění argumenty ve prospěch přístupových klíčů

Je lákavé přečíst si takový titulek jako „přístupové klíče selhaly“. Neselhaly — odstranily konkrétní, mimořádně častý útok: vzdálený phishing, při kterém vás útočník kdekoli na světě přiměje zadat heslo nebo jednorázový kód na falešné stránce. Proti skutečnému přístupovému klíči je tento útok stále neúčinný. Pass-ta-key ilustruje jiný, starší model hrozeb: útočníka, který už má na vašem zařízení spuštěný kód. Tato hrozba vždy existovala a u hesel byla možná ještě horší — keylogger nebo malware kradoucí informace na infikovaném počítači mohl stejně snadno zachytit zadané heslo i soubor cookie relace. Přístupové klíče zužují útočnou plochu; neodstraňují kategorii „vaše zařízení je napadené“.

Co skutečně zkontrolovat a udělat

Několik konkrétních kroků, které lze ověřit, přibližně podle jejich dopadu:

  • Zjistěte, které z vašich přístupových klíčů jsou synchronizované a které jsou vázané na zařízení. Ve Správci hesel Google (passwords.google.com, v části „Přístupové klíče“) uvidíte, co je uloženo a synchronizováno s vaším účtem. Přístupový klíč vytvořený a potvrzený pomocí fyzického bezpečnostního klíče (například YubiKey), který jste nesynchronizovali, je vázán na tento hardware a není této třídě útoků vystaven stejným způsobem.
  • U účtů s nejvyšší hodnotou — primární e-mail, bankovní účet, jednotné přihlašování do práce — dávejte přednost hardwarovému bezpečnostnímu klíči před synchronizovaným přístupovým klíčem. Je to o něco méně pohodlné (potřebujete fyzický klíč), ale tento klíč se vůbec nedotýká cloudové synchronizace, čímž se u daného účtu odstraňuje celá tato útočná plocha.
  • Udržujte čisté samotné zařízení, protože právě tam se nyní odehrává skutečný boj. Instalujte aktualizace operačního systému a prohlížeče bez odkladu, vyhýbejte se instalaci aplikací nebo rozšíření z jiných než oficiálních obchodů a neignorujte upozornění antiviru či bezpečnostního systému koncového zařízení — infekce malwarem je předpokladem tohoto typu útoku, takže správná péče o zařízení plní dvojí účel.
  • Pokud jste pravděpodobným cílem, zapněte Rozšířenou ochranu Google (novináři, aktivisté, vedoucí pracovníci, administrátoři nebo kdokoli, na koho už byl útok veden). Zpřísňuje pravidla obnovy účtu a přihlašování právě proti tomuto typu převzetí účtu.
  • Pravidelně kontrolujte „Nedávnou bezpečnostní aktivitu“ svého účtu Google a připojená zařízení a odstraňujte vše, co nepoznáváte nebo už nepoužíváte — včetně starých synchronizovaných přístupových klíčů uložených na zařízeních, která jste mezitím vyměnili.
  • Nevzdávejte se záložní metody ověřování. Mějte k dispozici způsob obnovení přístupu (záložní kódy, druhý přístupový klíč na jiném typu zařízení), který nezávisí na stejném zařízení, abyste nezůstali uzamčeni venku, pokud budete muset infikovaný počítač vymazat.

Stručně řečeno: přístupové klíče jsou stále lepší než hesla a slovo „nephishovatelné“ stále přesně vystihuje, jak fungují proti vzdálenému phishingu. Pass-ta-key připomíná, že „nephishovatelné“ nikdy neznamenalo „imunní vůči napadenému zařízení“ — a obranou proti tomu druhému jsou ty nudné věci: aktualizujte svá zařízení, sledujte malware a nejdůležitější účty chraňte hardwarově vázanými klíči namísto synchronizovaných.