Jos olet ottanut Googlen tililläsi käyttöön avaimettoman kirjautumisen, olet todennäköisesti kuullut perustelun: salasanaa ei tarvitse kirjoittaa, mitään ei voi kalastella eikä mikään odota tietokannassa vuotamistaan. Tämä perustelu pitää suurelta osin paikkansa. Tutkijat ovat kuitenkin nyt kuvanneet tekniikan – lempinimeltään ”Pass-ta-key” – joka osoittaa, että omalla laitteellasi oleva haittaohjelma voi silti päästä käsiksi Google Password Manageriin tallennettuihin avaimettoman kirjautumisen avaimiin. On hyvä ymmärtää tarkasti, mitä tämä tarkoittaa ja mitä se ei tarkoita, sillä ratkaisu ei ole ”lopeta avaintoman kirjautumisen käyttö”.
Lyhyt kertaus avaimettoman kirjautumisen toiminnasta
Avaimeton kirjautumisavain on avainpari, ei kirjoittamasi salaisuus. Yksityisen avaimen ei pitäisi koskaan poistua laitteeltasi; sivusto tai sovellus näkee vain julkisen avaimen ja allekirjoituksen, joka todistaa sinun hallitsevan yksityistä avainta. Tämän ansiosta avaimeton kirjautuminen kestää perinteistä tietojenkalastelua – valekirjautumissivulla ei ole salasanaa tai kertakäyttökoodia varastettavaksi, koska yksityinen avain ei ole jotakin, minkä voisi huijata sinut kirjoittamaan minnekään.
Koukku piilee sanassa ”synkronoitu”. Jotta avaimeton kirjautuminen toimisi puhelimella, kannettavalla tietokoneella ja tabletilla, Google Password Manager salaa ja synkronoi avaimesi Google-tilisi kautta sen sijaan, että lukitsisi jokaisen avaimen yhteen fyysiseen laitteeseen. Tämä helppous tarjoaa myös suuremman hyökkäyspinta-alan kuin avaimettoman kirjautumisen avain, joka on fyysisesti sidottu yhteen turva-avaimeen tai laitteeseen.
Mihin Pass-ta-key-tutkimus oikeastaan viittaa
Tutkimuksesta tehdyn raportoinnin mukaan (Malwarebytesin kautta) havainto on, että laitteella, jolla Google Password Manager on avattu, toimiva haittaohjelma voi kaapata avaimettomalla kirjautumisella suojattuja tilejä – ei murtamalla taustalla olevaa julkisen avaimen salausta, vaan väärinkäyttämällä ohjelmistokerrosta, joka tallentaa, avaa ja synkronoi avaimet. Toisin sanoen: avaimettoman kirjautumisen taustalla olevaa matematiikkaa ei ole murrettu. Kohteena on kaikki, mikä on matematiikan ympärillä – paikallinen säilö, avausprosessi ja synkronointikanava.
Hyökkäysketjun tarkkoja teknisiä toimintaperiaatteita ei ole tähän mennessä julkisuudessa kuvattu täysin, joten on syytä varoa liioittelemasta asiaa muotoon ”avaimeton kirjautuminen on rikki”. Selvää on – ja se vastaa sitä, miten tällaiset hyökkäykset yleensä toimivat – riskin yleinen rakenne: jos haittaohjelma saa riittävän laajan pääsyn laitteelle, jossa avaimettoman kirjautumisen säilö on avattu, se voi mahdollisesti esiintyä sinuna kyseisessä säilössä tai viedä sieltä materiaalia, jonka avulla hyökkääjä voi todentaa itsensä sinuna muualla.
Miksi tämä ei kumoa avaimettoman kirjautumisen hyötyjä
Tällaisen otsikon voi olla houkuttelevaa tulkita tarkoittavan, että ”avaimeton kirjautuminen epäonnistui”. Näin ei käynyt – se torjui yhden hyvin yleisen hyökkäyksen: etäkalastelun, jossa hyökkääjä missä tahansa päin maailmaa huijaa sinut kirjoittamaan salasanan tai kertakäyttökoodin valesivustolle. Aito avaimeton kirjautuminen torjuu tämän hyökkäyksen edelleen. Pass-ta-key havainnollistaa erilaista, vanhempaa uhkamallia: hyökkääjää, jolla on jo koodia käynnissä laitteellasi. Tämä uhka on aina ollut olemassa, ja salasanojen kannalta se oli luultavasti vielä pahempi – saastuneella koneella toimiva näppäilyntallentaja tai tietovarastaja saattoi napata kirjoitetun salasanan ja istuntoevästeen yhtä helposti. Avaimeton kirjautuminen pienentää hyökkäyspinta-alaa; se ei poista kategoriaa ”laitteesi on vaarantunut”.
Mitä kannattaa oikeasti tarkistaa ja tehdä
Muutama konkreettinen ja tarkistettavissa oleva vaihe suunnilleen vaikutuksen mukaisessa järjestyksessä:
- Tiedä, mitkä avaimettoman kirjautumisen avaimesi ovat synkronoituja ja mitkä laitesidonnaisia. Google Password Managerissa (passwords.google.com, kohdassa ”Passkeys”) näet, mitä on tallennettu ja synkronoitu tilillesi. Fyysisellä turva-avaimella (kuten YubiKeylla) luotu ja vahvistettu avaimettoman kirjautumisen avain, jota et ole synkronoinut, on sidottu kyseiseen laitteistoon eikä altistu tälle hyökkäysluokalle samalla tavalla.
- Käytä tärkeimmillä tileilläsi – ensisijainen sähköposti, pankki ja työpaikan kertakirjautuminen – mieluummin laitteistopohjaista turva-avainta kuin synkronoitua avaimettoman kirjautumisen avainta. Se on hieman hankalampi (fyysinen avain on oltava saatavilla), mutta se ei kosketa pilvisynkronointia lainkaan, mikä poistaa tämän koko hyökkäyspinta-alan kyseiseltä tililtä.
- Pidä itse laite puhtaana, sillä se on nyt varsinainen taistelukenttä. Asenna käyttöjärjestelmän ja selaimen päivitykset viipymättä, vältä sovellusten tai laajennusten asentamista virallisten sovelluskauppojen ulkopuolelta äläkä jätä virustorjunnan tai päätelaitteen hälytyksiä huomiotta – haittaohjelmatartunta on tämänkaltaisen hyökkäyksen edellytys, joten laitteen hyvä hygienia palvelee kahta tarkoitusta.
- Ota Googlen Advanced Protection Program käyttöön, jos olet todennäköinen kohde (toimittajat, aktivistit, johtajat, ylläpitäjät tai kuka tahansa, jota on aiemmin kohdistetusti hyökätty vastaan). Se tiukentaa tilin palauttamista ja kirjautumista koskevia sääntöjä erityisesti tämänkaltaisia tilinkaappaustilanteita vastaan.
- Tarkista säännöllisesti Google-tilisi ”Viimeaikainen suojaustoiminta” ja yhdistetyt laitteet ja poista kaikki, joita et tunnista tai joita et enää käytä – myös vanhat synkronoidut avaimettoman kirjautumisen avaimet, jotka ovat jääneet sittemmin vaihtamillesi laitteille.
- Älä luovu varamenetelmästä todentamista varten. Pidä käytössä palautusmenetelmä (varakoodit tai toinen avaimettoman kirjautumisen avain erityyppisellä laitteella), joka ei riipu samasta laitteesta, jotta et jää lukituksi ulos, jos joudut tyhjentämään saastuneen koneen.
Lyhyesti: avaimeton kirjautuminen päihittää edelleen salasanat, ja ”tietojenkalastelun ulottumattomissa” kuvaa edelleen täsmällisesti sitä, miten se toimii etäkalastelua vastaan. Pass-ta-key muistuttaa, että ”tietojenkalastelun ulottumattomissa” ei ole koskaan tarkoittanut samaa kuin ”immuuni vaarantuneelle laitteelle” – ja puolustus jälkimmäistä vastaan on tylsä: päivitä laitteesi, tarkkaile haittaohjelmia ja suojaa tärkeimmät tilisi laitteistoon sidotuilla avaimilla synkronoitujen sijaan.