Unit 42 julkisti 3. elokuuta 2026 kolme hyökkäystapaa, joilla Windowsissa jo toimiva haittaohjelma voi kaapata Google Password Manageriin tallennettuja passkey avaimia [2][3][7].
JulkaisijaMuokattu mallilla DeepSeek-V4-FlashKuvat luotu mallilla GPT Image 1.5
Unit 42 julkisti 3. elokuuta 2026 kolme hyökkäystapaa, joilla Windowsissa jo toimiva haittaohjelma voi kaapata Google Password Manageriin tallennettuja passkey avaimia [2][3][7].
Hyökkäykset eivät murra WebAuthnin tai FIDO2:n salausta, vaan hyödyntävät Chromen pilvitodentajan, laitteen käyttöönoton ja avainten synkronoinnin heikkouksia [2][7].
Vakavin Golden Pass ta key voi paljastaa Security Domain Secret avaimen, jonka avulla kaikki tilille synkronoidut passkey yksityisavaimet voidaan purkaa [2][3][7].
Käyttäjien kannattaa ottaa käyttöön laitteistopohjainen turva avain, harkita Googlen Advanced Protection ohjelmaa ja käsitellä infovarastajan tartuntaa kaikkien tunnistetietojen nollaushetkenä [2].
What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkeyUnit 42 researchers demonstrated three attack techniques that exploit implementation flaws in Chrome's cloud authenticator and device onboarding workflows.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkey. Article summary: On August 3, 2026, Palo Alto Networks' Unit 42 disclosed three attack techniques — **Pass-ta-key**, **Silver Pass-ta-key**, and **Golden Pass-ta-key** — that allow malware already running with standard user privileges on. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
openai.com
Mitä Pass-ta-key tarkoittaa?
Palo Alto Networksin Unit 42 kertoi 3. elokuuta 2026 kolmesta hyökkäystavasta, jotka kohdistuvat Google Password Managerin Chromessa Windowsilla käyttämiin synkronoituihin passkey-avaimiin. Passkey on salasanaton kirjautumistapa, jossa palvelu todentaa käyttäjän esimerkiksi laitteen biometrisella tunnisteella, PIN-koodilla tai turva-avaimella.
Kaikki kolme hyökkäystä edellyttävät, että Windows-koneella on jo käynnissä haittaohjelma. Haittaohjelman ei kuitenkaan tarvitse saada järjestelmänvalvojan oikeuksia. Hyökkäykset eivät murra WebAuthnin tai FIDO2:n taustalla olevaa kryptografiaa, vaan käyttävät hyväksi Chromen pilvitodentajan ja laitteen käyttöönoton toteutuksen puutteita .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Pass-ta-key-hyökkäykset ohittavat passkey-suojauksen saastuneella Windows-koneella"?
Unit 42 julkisti 3. elokuuta 2026 kolme hyökkäystapaa, joilla Windowsissa jo toimiva haittaohjelma voi kaapata Google Password Manageriin tallennettuja passkey avaimia [2][3][7].
What are the key points to validate first?
Unit 42 julkisti 3. elokuuta 2026 kolme hyökkäystapaa, joilla Windowsissa jo toimiva haittaohjelma voi kaapata Google Password Manageriin tallennettuja passkey avaimia [2][3][7]. Hyökkäykset eivät murra WebAuthnin tai FIDO2:n salausta, vaan hyödyntävät Chromen pilvitodentajan, laitteen käyttöönoton ja avainten synkronoinnin heikkouksia [2][7].
What should I do next in practice?
Vakavin Golden Pass ta key voi paljastaa Security Domain Secret avaimen, jonka avulla kaikki tilille synkronoidut passkey yksityisavaimet voidaan purkaa [2][3][7].
1. Pass-ta-key: laitteen identiteettiä käytetään väärin
Perushyökkäyksessä haittaohjelma poimii Chromen TPM:n suojaaman laitteen identiteettiavaimen paikallisesta passkey_enclave_state-tiedostosta. Se käyttää avainta Windowsin laillisten CNG-salausrajapintojen kautta allekirjoittaakseen hyökkääjän hallitsemia pyyntöjä.
Tuloksena syntyy kelvollinen WebAuthn-todennusvastaus ilman, että uhrin näytölle ilmestyy biometria- tai PIN-kyselyä. Menetelmä toimii kuitenkin vain palveluissa, jotka eivät tarkista todentajan datan User Verified (UV) -lippua .
Hyökkäys hyödyntää: pilvitodentajan luottamusta paikallisesti säilytettävään laitteen identiteettiavaimeen sekä sitä, etteivät kaikki verkkopalvelut valvo käyttäjän todentamista palvelinpuolella.
2. Silver Pass-ta-key: väärä käyttäjän todentamisen avain
Silver-versiossa hyökkääjä poistaa tai mitätöi paikallisen passkey_enclave_state-tiedoston. Chrome joutuu tämän jälkeen ottamaan laitteen uudelleen käyttöön eli suorittamaan niin sanotun re-onboarding-prosessin.
Tämän prosessin aikana Chrome luo käyttäjän todentamiseen tarkoitetun UV-avaimen hetkellisesti viivästetyssä vaiheessa. Hyökkääjä voi käyttää tätä aikaikkunaa oman UV-avaimensa rekisteröimiseen. Googlen pilvitodentaja ei tarkista uuden avaimen attestaatiota, joten sillä allekirjoitetut vastaukset sisältävät UV-lipun arvolla 1.
Näin hyökkäys voi ohittaa myös sellaiset sivustot, jotka edellyttävät käyttäjän todentamista. Hyökkääjä saa omalta laitteeltaan pysyvän ja uudelleen käytettävän pääsyn, eikä uhrin tietokoneen tarvitse enää olla verkossa .
Hyökkäys hyödyntää: attestaation tarkistamisen puuttumista laitteen uudelleenkäyttöönotossa sekä sitä, että enclave-tilan tiedoston voi poistaa ilman riittäviä suojauksia.
3. Golden Pass-ta-key: synkronoitujen passkey-avainten pääavain
Vakavin menetelmä käynnistää saman laitteen uudelleenkäyttöönoton ja lukee sen jälkeen Chromen prosessimuistia. Tavoitteena on löytää Security Domain Secret (SDS), 32 tavun symmetrinen avain, jolla käyttäjän Google-tilille synkronoidut passkey-yksityisavaimet on salattu.
Jos SDS joutuu hyökkääjälle, hän voi purkaa kaikki nykyiset synkronoidut passkey-yksityisavaimet sekä myöhemmin tilille synkronoitavat avaimet. Tämä voi mahdollistaa kaikkien kyseisillä passkey-avaimilla suojattujen palveluiden täydellisen haltuunoton .
Google kirjasi SDS:n aiemmin selväkielisenä Chromen chrome://device-log/FIDO-tulosteeseen. Merkintä poistettiin Unit 42:n ilmoituksen jälkeen, mutta SDS:n paljastuminen Chromen muistista on edelleen ongelma .
Hyökkäys hyödyntää: sitä, että SDS on laitteen käyttöönoton aikana selväkielisenä Chromen prosessimuistissa.
Mitkä verkkopalvelut olivat alttiita?
Perusmuotoinen Pass-ta-key toimii palveluissa, jotka eivät tarkista UV-lippua. Unit 42 tunnisti eBayn yhdeksi tällaiseksi palveluksi; eBay on sittemmin korjannut tarkistuksen .
Tutkijoiden mukaan yllättävän moni verkkosivusto pyytää rekisteröinnin yhteydessä asetusta userVerification: "required", mutta ei myöhemmin tarkista, palautuiko todentajan datassa UV-bitin arvoksi todella 1 .
Mitä varastettu SDS-avain mahdollistaa?
SDS toimii käytännössä käyttäjän Google-tilille synkronoitujen passkey-avainten pääavaimena. Sen varastaminen tarkoittaa, että:
kaikki olemassa olevat synkronoidut passkey-yksityisavaimet voidaan purkaa, samoin kuin myöhemmin synkronoitavat avaimet
hyökkääjä voi kirjautua passkey-suojattuihin palveluihin, myös Gmailiin, ilman uhrin lisätoimia
Gmailin hallinta voi antaa hyökkääjälle mahdollisuuden vaihtaa muiden palveluiden salasanat ja laajentaa hyökkäyksen vaikutuksia suoraan vaarantuneita palveluita laajemmalle
SDS-avaimelle ei ole sisäänrakennettua kierrätysmenettelyä, eikä Google tarjoa käyttäjälle tapaa luoda uutta SDS-avainta .
Näin riskiä voi pienentää
Unit 42:n havaintojen perusteella suositeltuja toimia ovat:
Rekisteröi vähintään yksi laitteistopohjainen turva-avain, kuten YubiKey, synkronoidun passkey-avaimen rinnalle. Laitteeseen sidotut tunnistetiedot eivät synkronoidu pilveen, päädy Chromen enclave-tilaan tai ole luettavissa samalla tavalla muistista .
Ota Googlen Advanced Protection Program käyttöön, jos tilin riski on tavallista suurempi. Ohjelma on suunnattu esimerkiksi toimittajille, johtajille, aktivisteille ja ylläpitäjille, ja se vahvistaa kirjautumista sekä tilin palautusmenettelyjä .
Tarkista Google-tilin laiteluettelo kuukausittain ja poista tuntemattomat istunnot .
Käsittele infovarastajan tartuntaa kaikkien tunnistetietojen nollaushetkenä. Kun tilanne on saatu hallintaan, tietokone kannattaa asentaa puhtaaksi ja kaikki passkey-avaimet rekisteröidä uudelleen puhtaalta laitteelta .
Palveluntarjoajien on tarkistettava UV-lippu palvelimella ja käytettävä arkaluonteisissa toiminnoissa asetusta userVerification: "required" eikä "preferred"-asetusta .
Tilanne nyt
Julkaisuhetkellä 3. elokuuta 2026 hyökkäyksille ei ollut annettu CVE-tunnusta. Google ei myöskään ollut julkisesti vahvistanut, korjataanko Silver- tai Golden-menetelmiin liittyvät ongelmat suoraan . Tärkein käytännön johtopäätös on silti selvä: passkey ei suojaa päätelaitteelta, joka on jo haittaohjelman hallussa.
etvbharat.comGoogle Passkeys Can Be Hacked Without Fingerprint Or PIN, Researchers Warn