Google Chrome内存管理机制存在安全漏洞,黑客可窃取Passkey密钥控制在线账户
本文是 24TopNews 对公开财经信息完成重复合并后的事件分析,不是原始采访或证券推荐。
Chrome浏览器的内存管理机制存在安全漏洞,黑客可利用该漏洞直接从内存中提取并窃取Passkey凭证,进而控制受害者的在线账户。实施此类攻击的前提条件是受害者的PC设备已被注入恶意软件。
攻击方式包括三种。第一种攻击被称为“Pass-ta-key”,需要攻击者对目标设备拥有实时远程访问权限,通过读取磁盘或内存中同步的密钥记录,模拟解密方式欺骗云端验证器。第二种攻击通过删除Chrome内部特定文件,强迫云端重新进行身份验证,并颁发新密钥以接管账户,无需实时远程控制。第三种攻击聚焦于初始绑定环节,诱导浏览器重新执行Passkey注册流程,在主密钥短暂以明文形式出现时进行拦截。
上述攻击方式均无需提升系统权限,也不会触发多因素身份验证。相关漏洞信息已通报给Google。