Parent : [[INDEX-CYBERSECU]]
Anti-Pattern : Sauvegarde de mots de passe Chrome sur machine de production/admin
Description
Utiliser Google Chrome sur une machine de production/administration et sauvegarder des mots de passe dans le gestionnaire de mots de passe intégré. Chrome chiffre les passwords avec AES-256-GCM via DPAPI (Data Protection API Windows). Une fois le mot de passe Windows compromis, le pipeline de déchiffrement est direct : extraction de la clé chiffrée depuis Local State → déchiffrement DPAPI avec les master keys → déchiffrement AES de chaque entrée du Login Data SQLite. Résultat : des centaines de mots de passe sauvegardés, exchanges crypto, fournisseurs email, panels d'hébergement, forums underground.
Exemple réel - Archive Ygg
Machine : X.X.X.X (serveur de pré-production YGG)
Navigateur : Chrome (v80+)
Fichiers : Local State, Login Data (SQLite)
DPAPI keys : SID-500 (Administrator)
Résultat : Centaines de passwords déchiffrés
Cookies de session extraits : .lolz.live, .stresscat.ru, .paypal.com, .proton.me, njal.la, veesp.com
Conséquences
- Vol d'identité : Tous les comptes sauvegardés compromis
- Lateral movement : Sessions actives vers d'autres services
- Compromission totale : Exchanges crypto, emails, hébergeurs, forums
- Persistence : Accès permanent aux comptes externes
Quand c'est acceptable
JAMAIS sur une machine de production/administration. Acceptable sur une machine personnelle dédiée avec chiffrement disque et 2FA.
Solution
- Désactiver le password manager Chrome via GPO
- Utiliser un gestionnaire de mots de passe externe (KeePass, Bitwarden)
- Activer Credential Guard et LSA Protection
- Navigateur dédié dans une VM pour l'administration
- RAM disk pour le cache navigateur
Voir KNOW-PAT-070 — Déchiffrement DPAPI Chrome.
Références
- Archive Ygg : Phase 9 — Le navigateur de Destroy (YGGLeak)
- Microsoft : Credential Guard
- OWASP : Insecure Credential Storage