Hvis du har slået adgangsnøgler til for din Google-konto, har du sikkert hørt salgsargumentet: ingen adgangskode at indtaste, intet at phishe og intet i en database, der venter på at blive lækket. Det argument er i store træk sandt. Men forskere har nu beskrevet en teknik – med kælenavnet "Pass-ta-key" – der viser, at malware på din egen enhed stadig kan få adgang til adgangsnøgler, der er gemt i Google Password Manager. Det er værd at forstå præcis, hvad det betyder, og hvad det ikke betyder, for løsningen er ikke "lad være med at bruge adgangsnøgler".

En hurtig genopfriskning af, hvordan adgangsnøgler faktisk fungerer

En adgangsnøgle er et nøglepar, ikke en hemmelighed, du indtaster. Den private del skal efter planen aldrig forlade din enhed; webstedet eller appen ser kun den offentlige del og en signatur, der beviser, at du har den private nøgle. Det er det, der gør adgangsnøgler modstandsdygtige over for klassisk phishing – der er ingen adgangskode eller engangskode, som en falsk login-side kan stjæle, fordi den private nøgle ikke er noget, du kan narres til at indtaste noget sted.

Udfordringen ligger i ordet "synkroniserede". For at lade en adgangsnøgle fungere på din telefon, bærbare computer og tablet krypterer og synkroniserer Google Password Manager dine adgangsnøgler via din Google-konto i stedet for at låse hver enkelt til én fysisk enhed. Den bekvemmelighed giver også en større angrebsflade end en adgangsnøgle, der fysisk er bundet til én sikkerhedsnøgle eller én enhed.

Hvad Pass-ta-key-forskningen faktisk peger på

Ifølge rapporteringen om denne forskning (via Malwarebytes) er fundet, at malware, der kører på en enhed, hvor Google Password Manager er låst op, kan kapre konti, der er beskyttet med adgangsnøgler – ikke ved at bryde den underliggende kryptografi med offentlige nøgler, men ved at misbruge softwarelaget, der gemmer, låser op for og synkroniserer nøglerne. Med andre ord: Matematikken bag adgangsnøgler er ikke blevet knækket. Det, der målrettes, er alt omkring matematikken – det lokale pengeskab, oplåsningsforløbet og synkroniseringskanalen.

De præcise tekniske detaljer i udnyttelseskæden er ikke blevet fuldt beskrevet i det, der indtil videre er offentligt, så det er værd at passe på med ikke at overdrive det til "adgangsnøgler er ødelagt". Det, der står klart, og som stemmer overens med, hvordan den slags normalt fungerer, er den generelle risikoprofil: Hvis malware opnår et tilstrækkeligt højt adgangsniveau på en enhed, hvor et lager med adgangsnøgler er låst op, kan den potentielt handle som dig i dette lager eller eksportere materiale, der gør det muligt for en angriber at godkende sig som dig et andet sted.

Hvorfor det ikke ændrer sagen for adgangsnøgler

Det er fristende at læse en overskrift som denne som "adgangsnøgler mislykkedes". Det gjorde de ikke – de lukkede ned for et specifikt og ekstremt almindeligt angreb: fjernphishing, hvor en angriber et sted i verden narrer dig til at indtaste en adgangskode eller engangskode på et falsk websted. Det angreb er stadig ubrugeligt mod en ægte adgangsnøgle. Det, Pass-ta-key illustrerer, er en anden og ældre trusselsmodel: en angriber, der allerede har kode kørende på din enhed. Den trussel har altid eksisteret, og den var muligvis værre for adgangskoder – en keylogger eller infostealer på en inficeret maskine kunne lige så let opsnappe en indtastet adgangskode og en sessionscookie. Adgangsnøgler begrænser angrebsfladen; de fjerner ikke kategorien "din enhed er kompromitteret".

Hvad du faktisk skal tjekke og gøre

Nogle få konkrete trin, der kan kontrolleres, omtrent efter deres effekt:

  • Find ud af, hvilke af dine adgangsnøgler der er synkroniserede, og hvilke der er enhedsbundne. I Google Password Manager (passwords.google.com under "Adgangsnøgler") kan du se, hvad der er gemt og synkroniseret med din konto. En adgangsnøgle, der er oprettet og bekræftet med en fysisk sikkerhedsnøgle (som en YubiKey), og som du ikke har synkroniseret, er bundet til den hardware og er ikke udsat for denne type angreb på samme måde.
  • Til dine vigtigste konti – primær e-mail, bank og single sign-on til arbejdet – bør du foretrække en fysisk sikkerhedsnøgle frem for en synkroniseret adgangsnøgle. Det er en smule mindre bekvemt (du skal bruge den fysiske nøgle), men den berører aldrig cloud-synkronisering, hvilket fjerner hele denne angrebsflade for den pågældende konto.
  • Hold selve enheden ren, eftersom det nu er den egentlige slagmark. Installer opdateringer til operativsystem og browser med det samme, undgå at installere apps eller udvidelser uden for officielle butikker, og ignorér ikke antivirus- eller endpoint-advarsler – en malwareinfektion er forudsætningen for denne type angreb, så god enhedshygiejne tjener et dobbelt formål.
  • Slå Googles program Avanceret beskyttelse til, hvis du er et sandsynligt mål (journalister, aktivister, ledere, administratorer eller andre, der tidligere er blevet målrettet). Det strammer specifikt reglerne for kontogendannelse og login mod denne type scenarie med konto-overtagelse.
  • Gennemgå jævnligt din Google-kontos "Seneste sikkerhedsaktivitet" og tilsluttede enheder, og fjern alt, du ikke genkender eller ikke længere bruger – herunder gamle synkroniserede adgangsnøgler, der ligger på enheder, du siden har udskiftet.
  • Drop ikke din backupmetode til godkendelse. Behold en gendannelsesmetode (backupkoder eller en ekstra adgangsnøgle på en anden enhedstype), som ikke afhænger af den samme enhed, så du ikke bliver låst ude, hvis du bliver nødt til at slette en inficeret maskine.

Den korte version: Adgangsnøgler er stadig bedre end adgangskoder, og "umulige at phishe" er stadig en præcis beskrivelse af, hvad de gør mod fjernphishing. Pass-ta-key er en påmindelse om, at "umulig at phishe" aldrig var det samme som "immun over for en kompromitteret enhed" – og dit forsvar mod det sidste er de kedelige ting: Opdatér dine enheder, hold øje med malware, og beskyt dine vigtigste konti med hardwarebundne nøgler i stedet for synkroniserede.