главное в кибербезопасности Читать в канале
Уязвимости 7 августа 2026 2 мин

Атаки Pass-ta-key позволяют использовать passkey из менеджера паролей Google

Атаки Pass-ta-key обходят защиту Google Password Manager

Исследователи Palo Alto Networks выявили три атаки на Google Password Manager, позволяющие компрометировать аккаунты, защищенные с помощью passkey. Атаки получили названия Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key. Они нацелены на браузер Chrome под управлением Windows с модулем Trusted Platform Module (TPM). Для проведения атак требуется предварительная компрометация компьютера жертвы, однако вредоносному ПО не нужны права администратора, PIN-код, биометрия или взаимодействие с пользователем.

Google Password Manager управляет passkey для входа в аккаунты

Google Password Manager — это сервис, интегрированный в браузер Chrome, который позволяет пользователям сохранять и использовать passkey для аутентификации на веб-сайтах и в приложениях. Passkey представляют собой криптографическую пару ключей, заменяющую традиционные пароли. Один ключ хранится на устройстве пользователя, а другой — в облаке. Сервис использует механизмы доверия, регистрации, восстановления и синхронизации учетных данных для обеспечения доступа к passkey. Модуль TPM на устройствах Windows используется для безопасного хранения приватных ключей.

Уязвимости затрагивают Chrome на Windows с TPM

Атаки Pass-ta-key эксплуатируют слабости в механизмах доверия и регистрации Google Password Manager. В первой атаке, Pass-ta-key, вредоносное ПО с обычными правами пользователя имитирует доверенное устройство, используя сохраненный Chrome блоб с ключом идентификации устройства. Оно запрашивает аутентификационный ответ для passkey жертвы, вынуждая TPM подписать запрос атакующего. Облачный аутентификатор Google принимает этот ответ, однако ему не хватает флага User Verified (UV), подтверждающего верификацию пользователя. Атака не работает против сервисов, строго проверяющих UV, таких как GitHub, но была успешна против eBay до устранения проблемы.

Вторая атака, Silver Pass-ta-key, основана на повторной регистрации устройства. Вредоносное ПО повреждает локальное состояние Google Password Manager, вызывая перерегистрацию Chrome в облачном аутентификаторе. Атакующий может успеть зарегистрировать собственный ключ user-verification, так как сервис не проверяет, было ли новое оборудование доверенным. После этого запросы, подписанные ключом злоумышленника, получают флаг UV, позволяя ему входить в аккаунты жертвы.

Третья атака, Golden Pass-ta-key, позволяет похитить 32-байтовый Security Domain Secret (SDS), мастер-ключ для всех синхронизированных passkey. Во время повторной регистрации устройства Chrome временно хранит SDS в открытом виде в памяти процесса. Вредоносное ПО может извлечь SDS из памяти, что дает возможность расшифровать приватные ключи passkey, перенести их на другую систему и выдать себя за жертву. Исследователи отмечают, что украденный SDS потенциально позволяет расшифровывать будущие ключи доступа. В отчете не указаны идентификаторы CVE и уязвимые версии Chrome.

Рекомендации для разработчиков и владельцев сайтов

Исследователи Palo Alto Networks подчеркивают, что passkey остаются более безопасными, чем пароли, но не защищают от вредоносного ПО, уже скомпрометировавшего устройство. Владельцам сайтов рекомендуется всегда подтверждать личность пользователя и валидировать флаг UV. Разработчикам менеджеров учетных данных следует проверять происхождение новых ключей, усиливать защиту процедур восстановления и исключать появление мастер-ключей в логах и памяти клиентских приложений. Информация об устранении уязвимостей и наличии патчей отсутствует в отчете.

Опубликовано в канале 7 августа, 16:01

Каждый материал сайта выходит в канале в тот же момент.

Источник: «Хакер»