Tři útoky Pass-ta-key obcházejí ochranu passkeys v Chromu
Unit 42 ze společnosti Palo Alto Networks 3. srpna 2026 popsala tři techniky útoku na synchronizované passkeys v Google Password Manageru: Pass ta key, Silver Pass ta key a Golden Pass ta key [2][3][7].
PublikovalUpraveno pomocí DeepSeek-V4-FlashObrázky vytvořeny pomocí GPT Image 1.5
Unit 42 ze společnosti Palo Alto Networks 3. srpna 2026 popsala tři techniky útoku na synchronizované passkeys v Google Password Manageru: Pass ta key, Silver Pass ta key a Golden Pass ta key [2][3][7].
Útoky nelamou kryptografii WebAuthn ani FIDO2. Zneužívají slabiny v důvěře mezi Chromem, cloudovým autentizátorem Google a procesem přidávání zařízení [2][7].
Nejzávažnější varianta může odhalit hlavní klíč SDS a umožnit dešifrování všech současných i budoucích synchronizovaných passkeys.
Doporučením je používat hardwarový bezpečnostní klíč, zapnout Advanced Protection, kontrolovat seznam zařízení a po infekci infostealerem obnovit přihlašovací údaje z čistého zařízení [2].
What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkeyUnit 42 researchers demonstrated three attack techniques that exploit implementation flaws in Chrome's cloud authenticator and device onboarding workflows.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkey. Article summary: On August 3, 2026, Palo Alto Networks' Unit 42 disclosed three attack techniques — **Pass-ta-key**, **Silver Pass-ta-key**, and **Golden Pass-ta-key** — that allow malware already running with standard user privileges on. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
openai.com
Bezpečnostní tým Unit 42 společnosti Palo Alto Networks 3. srpna 2026 zveřejnil podrobnosti o třech útočných technikách nazvaných Pass-ta-key, Silver Pass-ta-key a Golden Pass-ta-key. Malware, který už běží v napadeném počítači se systémem Windows pod běžným uživatelským účtem, může jejich prostřednictvím skrytě zneužít účty chráněné passkeys uloženými v Google Password Manageru v prohlížeči Chrome .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Tři útoky Pass-ta-key obcházejí ochranu passkeys v Chromu"?
Unit 42 ze společnosti Palo Alto Networks 3. srpna 2026 popsala tři techniky útoku na synchronizované passkeys v Google Password Manageru: Pass ta key, Silver Pass ta key a Golden Pass ta key [2][3][7].
What are the key points to validate first?
Unit 42 ze společnosti Palo Alto Networks 3. srpna 2026 popsala tři techniky útoku na synchronizované passkeys v Google Password Manageru: Pass ta key, Silver Pass ta key a Golden Pass ta key [2][3][7]. Útoky nelamou kryptografii WebAuthn ani FIDO2. Zneužívají slabiny v důvěře mezi Chromem, cloudovým autentizátorem Google a procesem přidávání zařízení [2][7].
What should I do next in practice?
Nejzávažnější varianta může odhalit hlavní klíč SDS a umožnit dešifrování všech současných i budoucích synchronizovaných passkeys.
Důležitý je kontext: útočníci podle výzkumu přímo neprolomili kryptografii WebAuthn nebo FIDO2. Zaměřili se na způsob, jakým Chrome a cloudový autentizátor Google ověřují zařízení, přidávají je do systému a synchronizují přístupové klíče . Všechny tři scénáře vyžadují, aby byl počítač nejprve infikován malwarem; nejde o útok, který by sám o sobě ohrožoval čisté zařízení.
Jak tři varianty Pass-ta-key fungují
Pass-ta-key: zneužití identity zařízení
Základní varianta získá z lokálního souboru passkey_enclave_state klíč identity zařízení, který je v Chromu zabalený pomocí TPM. Malware jej následně zneužije prostřednictvím legitimních volání Windows CNG API k podepisování požadavků kontrolovaných útočníkem.
Výsledkem může být platné ověřovací potvrzení WebAuthn, aniž by se oběti zobrazila výzva k zadání PINu nebo k biometrickému ověření. Útok však funguje jen u služeb, které nekontrolují příznak User Verified (UV) v autentizačních datech .
Co tato varianta zneužívá: důvěru cloudového autentizátoru v lokálně uložený klíč identity zařízení a skutečnost, že některé weby neověřují, zda skutečně proběhlo ověření uživatele.
Silver Pass-ta-key: podvržení ověření uživatele
Silver Pass-ta-key cílí i na služby, které ověření uživatele vyžadují. Útočník nejprve smaže nebo zneplatní místní soubor passkey_enclave_state, čímž Chrome přiměje k novému přidání zařízení.
Během tohoto procesu Chrome krátce vytváří klíč pro ověření uživatele v odloženém režimu. Útočník může v tomto okamžiku zaregistrovat vlastní klíč UV. Cloudový autentizátor Google u nového klíče nekontroluje atestaci, takže jím podepsaná potvrzení nesou příznak UV nastavený na hodnotu 1. Tím lze obejít i weby, které ověření uživatele vynucují.
Přístup navíc může být trvalý a použitelný z počítače útočníka. Napadené zařízení oběti už nemusí zůstat online .
Co tato varianta zneužívá: chybějící kontrolu atestace při opětovném přidávání zařízení a možnost smazat soubor se stavem enklávy bez další ochrany.
Golden Pass-ta-key: odhalení hlavního klíče
Nejzávažnější varianta spustí stejný proces opětovného přidání zařízení a poté prohledá paměť procesu Chrome. Cílem je získat Security Domain Secret (SDS) – 32bajtový symetrický klíč, který šifruje všechny synchronizované passkeys v účtu Google.
Kdo SDS získá, může dešifrovat soukromé klíče všech již synchronizovaných passkeys i klíčů, které se do účtu synchronizují později. To může vést k úplnému převzetí účtů chráněných těmito passkeys.
Google před oznámením výzkumu zapisoval SDS v otevřené podobě do výstupu chrome://device-log/FIDO. Po upozornění Unit 42 tento zápis odstranil, problém s přítomností SDS v paměti procesu však podle výzkumníků zůstal .
Co tato varianta zneužívá: skutečnost, že se SDS během procesu přidávání zařízení nachází v otevřené podobě v paměti Chrome.
Kterých webů se problém týká?
Základní Pass-ta-key může fungovat proti libovolné službě, která nekontroluje příznak UV. Unit 42 jako konkrétní příklad uvedla eBay, který tuto kontrolu v době výzkumu nevynucoval; eBay mezitím chybu opravil .
Výzkumníci zároveň uvedli, že překvapivě mnoho webů při registraci požaduje userVerification: "required", ale při samotném přihlášení už neověří, zda je příslušný bit UV skutečně nastaven .
Co znamená krádež SDS pro uživatele?
SDS funguje jako hlavní klíč ke všem synchronizovaným passkeys v daném účtu Google. Jeho odcizení může mít několik závažných důsledků:
Útočník může dešifrovat soukromé klíče všech existujících synchronizovaných passkeys. Čitelné mohou být i nové passkeys přidané později .
Může se přihlásit ke kterémukoli účtu chráněnému těmito klíči, včetně Gmailu, bez další interakce oběti .
Přístup do Gmailu může umožnit obnovení hesel u dalších služeb, takže dopad útoku se může rozšířit výrazně za původně napadené účty .
Google podle dostupných informací nenabízí vestavěnou možnost SDS obměnit nebo vygenerovat nový .
Jak se chránit
Na základě zjištění Unit 42 výzkumníci a citované zprávy doporučují několik kroků:
Přidejte k synchronizované passkey alespoň jeden hardwarový bezpečnostní klíč, například YubiKey. Přihlašovací údaje vázané na konkrétní zařízení se nesynchronizují do cloudu, nejsou součástí stavu enklávy Chrome a nelze je tímto způsobem získat z paměti .
U rizikových účtů zapněte program Google Advanced Protection. Je určen například novinářům, vedoucím pracovníkům, aktivistům nebo administrátorům a vyžaduje bezpečnostní klíče či passkeys vázané na zařízení. Zároveň zpřísňuje obnovu účtu .
Jednou měsíčně zkontrolujte seznam zařízení a relací v účtu Google a odstraňte vše, co nepoznáváte .
Infekci infostealerem považujte za důvod k úplné obnově přihlašovacích údajů. Po vyřešení incidentu je vhodné počítač znovu sestavit z čistého prostředí a všechny passkeys zaregistrovat z důvěryhodného zařízení .
Provozovatelé webů musí ověřovat příznak UV na serveru a u citlivých operací používat userVerification: "required", nikoli pouze "preferred".
Aktuální stav
K 3. srpnu 2026 nebylo útokům přiděleno číslo CVE. Google také veřejně nepotvrdil, zda přímo opraví scénáře Silver Pass-ta-key a Golden Pass-ta-key .
Nejdůležitější závěr pro uživatele je praktický: passkeys nejsou prolomené jako kryptografický koncept, ale jejich ochrana stále závisí na zabezpečení zařízení, na kterém se používají. Pokud se do počítače dostane malware, může za určitých okolností obejít i ochranné mechanismy, které uživatel běžně vnímá jako hlavní výhodu přihlašování bez hesla.
etvbharat.comGoogle Passkeys Can Be Hacked Without Fingerprint Or PIN, Researchers Warn