Explorer
KNOW-ANT-014

Anti-Pattern : Sauvegarde de mots de passe Chrome sur machine de production/admin

Domaine
cybersecu
Type
anti-pattern
Priorité
P2

Parent : [[INDEX-CYBERSECU]]

Anti-Pattern : Sauvegarde de mots de passe Chrome sur machine de production/admin

Description

Utiliser Google Chrome sur une machine de production/administration et sauvegarder des mots de passe dans le gestionnaire de mots de passe intégré. Chrome chiffre les passwords avec AES-256-GCM via DPAPI (Data Protection API Windows). Une fois le mot de passe Windows compromis, le pipeline de déchiffrement est direct : extraction de la clé chiffrée depuis Local State → déchiffrement DPAPI avec les master keys → déchiffrement AES de chaque entrée du Login Data SQLite. Résultat : des centaines de mots de passe sauvegardés, exchanges crypto, fournisseurs email, panels d'hébergement, forums underground.

Exemple réel - Archive Ygg

Machine : X.X.X.X (serveur de pré-production YGG)
Navigateur : Chrome (v80+)
Fichiers : Local State, Login Data (SQLite)
DPAPI keys : SID-500 (Administrator)
Résultat : Centaines de passwords déchiffrés

Cookies de session extraits : .lolz.live, .stresscat.ru, .paypal.com, .proton.me, njal.la, veesp.com

Conséquences

  • Vol d'identité : Tous les comptes sauvegardés compromis
  • Lateral movement : Sessions actives vers d'autres services
  • Compromission totale : Exchanges crypto, emails, hébergeurs, forums
  • Persistence : Accès permanent aux comptes externes

Quand c'est acceptable

JAMAIS sur une machine de production/administration. Acceptable sur une machine personnelle dédiée avec chiffrement disque et 2FA.

Solution

  • Désactiver le password manager Chrome via GPO
  • Utiliser un gestionnaire de mots de passe externe (KeePass, Bitwarden)
  • Activer Credential Guard et LSA Protection
  • Navigateur dédié dans une VM pour l'administration
  • RAM disk pour le cache navigateur

Voir KNOW-PAT-070 — Déchiffrement DPAPI Chrome.

Références

  • Archive Ygg : Phase 9 — Le navigateur de Destroy (YGGLeak)
  • Microsoft : Credential Guard
  • OWASP : Insecure Credential Storage