מתקפות Pass-ta-key: כך נוזקה עלולה לחטוף מפתחות גישה מ-Google Password Manager ב-Windows
ב 3 באוגוסט 2026 חשפה Unit 42 של Palo Alto Networks שלוש טכניקות — Pass ta key, Silver Pass ta key ו Golden Pass ta key — המכוונות ל Google Password Manager ב Chrome על Windows. המתקפות אינן שוברות את הקריפטוגרפיה של WebAuthn או FIDO2; הן מנצלות חולשות באופן שבו Chrome ומאמת הענן של Google מנהלים זהות מכשיר, אימות מ...
פורסם על ידינערך באמצעות DeepSeek-V4-Flashהתמונות נוצרו באמצעות GPT Image 1.5
ב 3 באוגוסט 2026 חשפה Unit 42 של Palo Alto Networks שלוש טכניקות — Pass ta key, Silver Pass ta key ו Golden Pass ta key — המכוונות ל Google Password Manager ב Chrome על Windows.
המתקפות אינן שוברות את הקריפטוגרפיה של WebAuthn או FIDO2; הן מנצלות חולשות באופן שבו Chrome ומאמת הענן של Google מנהלים זהות מכשיר, אימות משתמש וצירוף מכשירים חדשים.
ההמלצות המרכזיות: להוסיף מפתח אבטחה פיזי, להפעיל את Advanced Protection למשתמשים בסיכון גבוה, לבדוק את רשימת המכשירים בחשבון ולשחזר מפתחות גישה ממחשב נקי לאחר הדבקה.
What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkeyUnit 42 researchers demonstrated three attack techniques that exploit implementation flaws in Chrome's cloud authenticator and device onboarding workflows.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkey. Article summary: On August 3, 2026, Palo Alto Networks' Unit 42 disclosed three attack techniques — **Pass-ta-key**, **Silver Pass-ta-key**, and **Golden Pass-ta-key** — that allow malware already running with standard user privileges on. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
openai.com
ב-3 באוגוסט 2026 חשפה יחידת המחקר Unit 42 של Palo Alto Networks שלושה מסלולי תקיפה — Pass-ta-key, Silver Pass-ta-key ו-Golden Pass-ta-key — המאפשרים לנוזקה שכבר פועלת בהרשאות משתמש רגילות במחשב Windows שנפרץ לחטוף בשקט חשבונות המוגנים במפתחות גישה (passkeys) שנשמרו ב-Google Password Manager בתוך Chrome .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "מתקפות Pass-ta-key: כך נוזקה עלולה לחטוף מפתחות גישה מ-Google Password Manager ב-Windows"?
ב 3 באוגוסט 2026 חשפה Unit 42 של Palo Alto Networks שלוש טכניקות — Pass ta key, Silver Pass ta key ו Golden Pass ta key — המכוונות ל Google Password Manager ב Chrome על Windows.
What are the key points to validate first?
ב 3 באוגוסט 2026 חשפה Unit 42 של Palo Alto Networks שלוש טכניקות — Pass ta key, Silver Pass ta key ו Golden Pass ta key — המכוונות ל Google Password Manager ב Chrome על Windows. המתקפות אינן שוברות את הקריפטוגרפיה של WebAuthn או FIDO2; הן מנצלות חולשות באופן שבו Chrome ומאמת הענן של Google מנהלים זהות מכשיר, אימות משתמש וצירוף מכשירים חדשים.
What should I do next in practice?
ההמלצות המרכזיות: להוסיף מפתח אבטחה פיזי, להפעיל את Advanced Protection למשתמשים בסיכון גבוה, לבדוק את רשימת המכשירים בחשבון ולשחזר מפתחות גישה ממחשב נקי לאחר הדבקה.
חשוב להדגיש: אף אחת מהמתקפות אינה מפצחת את הקריפטוגרפיה של WebAuthn או FIDO2. במקום זאת, הן מנצלות כשלים במימוש של מאמת הענן של Chrome ובתהליכי צירוף המכשיר לחשבון . כל שלושת התרחישים דורשים שהמחשב כבר יהיה נגוע בנוזקה; מחשב נקי אינו חשוף למסלולים האלה.
שלוש הטכניקות — ומה כל אחת מנצלת
Pass-ta-key: התחזות למכשיר מהימן
בתרחיש הבסיסי, הנוזקה מחלצת מהדיסק את מפתח זהות המכשיר של Chrome, כשהוא עטוף באמצעות TPM, מתוך הקובץ המקומי passkey_enclave_state. לאחר מכן היא משתמשת בקריאות API לגיטימיות של Windows CNG כדי לחתום על בקשות שבשליטת התוקף.
כך ניתן להפיק אישור WebAuthn תקף בלי שתופיע על מסך הקורבן בקשה לטביעת אצבע, לקוד PIN או לאישור אחר. עם זאת, המתקפה מצליחה רק מול שירותים שאינם בודקים את הדגל User Verified (UV) בנתוני המאמת .
מה מנוצל כאן: האמון של מאמת הענן במפתח זהות המאוחסן מקומית, וכן העובדה שחלק מהאתרים אינם אוכפים בפועל אימות משתמש.
Silver Pass-ta-key: הוספת מפתח אימות של התוקף
הטכניקה השנייה מתחילה במחיקה או בפסילה של הקובץ המקומי passkey_enclave_state, מה שמאלץ את Chrome לצרף מחדש את המכשיר לתהליך האימות. במהלך הצירוף מחדש, Chrome יוצר לזמן קצר את מפתח אימות המשתמש (UV) במסגרת תהליך דחוי.
בחלון הזמן הזה התוקף יכול לרשום מפתח UV משלו. מאמת הענן של Google אינו מאמת את מקוריות המפתח החדש באמצעות מנגנון attestation, ולכן אישורים שנחתמים באמצעותו מסומנים כאילו בוצע אימות משתמש — כלומר, הדגל UV מוגדר ל-1.
התוצאה היא עקיפה גם של אתרים שכן דורשים אימות משתמש. יתרה מכך, התוקף מקבל גישה מתמשכת שניתן להשתמש בה מהמחשב שלו; המחשב של הקורבן אינו חייב להישאר מחובר .
מה מנוצל כאן: היעדר בדיקת attestation בעת צירוף מחדש של המכשיר, והאפשרות למחוק את קובץ מצב ה-enclave ללא הגנות מתאימות.
Golden Pass-ta-key: חשיפת מפתח-העל
זהו התרחיש החמור ביותר. התוקף מפעיל את אותו תהליך צירוף מחדש, ואז שואב מזיכרון התהליך של Chrome את Security Domain Secret (SDS) — מפתח סימטרי באורך 32 בתים שמצפין את כל מפתחות הגישה המסונכרנים בחשבון Google של המשתמש.
באמצעות ה-SDS ניתן לפענח את המפתחות הפרטיים של כל מפתחות הגישה שכבר סונכרנו, וגם של מפתחות חדשים שיסונכרנו בעתיד. הדבר עלול לאפשר השתלטות מלאה על כל השירותים המוגנים באמצעות אותם מפתחות .
Unit 42 דיווחה כי בעבר Chrome גם כתב את ה-SDS בצורה גלויה בפלט chrome://device-log/FIDO. Google הסירה את הרישום הגלוי לאחר הדיווח, אך לפי החוקרים, הבעיה של חשיפת הסוד בזיכרון עדיין נותרה .
מה מנוצל כאן: הימצאות ה-SDS בצורה גלויה בזיכרון של תהליך Chrome במהלך תהליך צירוף המכשיר.
אילו אתרים הושפעו?
מתקפת Pass-ta-key הבסיסית רלוונטית לכל שירות שאינו בודק את דגל UV. Unit 42 זיהתה את eBay כדוגמה לאתר שלא אכף את הבדיקה; מאז eBay תיקנה את הבעיה .
החוקרים ציינו כי מספר מפתיע של אתרים מגדירים בעת הרישום את userVerification: "required", אך אינם בודקים בצד השרת אם ביט האימות שהוחזר אכן מסומן. במילים אחרות, האתר מבקש אימות משתמש — אך לא מוודא שהבקשה באמת קוימה .
מה הסיכון בגניבת SDS?
ה-SDS משמש למעשה כמפתח-העל של כל מפתחות הגישה המסונכרנים בחשבון Google. אם הוא נגנב:
ניתן לפענח כל מפתח גישה פרטי שכבר סונכרן, וגם כל מפתח חדש שיסונכרן בהמשך .
התוקף יכול להתחבר לחשבונות המוגנים במפתחות גישה, כולל Gmail, בלי פעולה נוספת מצד הקורבן .
גישה ל-Gmail עשויה לאפשר איפוס סיסמאות של חשבונות ושירותים נוספים, ולכן הנזק עלול לחרוג בהרבה מהשירות שנפרץ ישירות .
אין מנגנון מובנה שמאפשר למשתמש להחליף או לסובב את ה-SDS; Google אינה מציעה דרך ליצור מפתח SDS חדש .
כיצד מומלץ להתגונן?
בהתבסס על ממצאי Unit 42 והדיווחים בנושא, אלה הצעדים המרכזיים:
להוסיף לפחות מפתח אבטחה פיזי אחד, למשל YubiKey, לצד מפתח הגישה המסונכרן. פרטי התחברות הקשורים למכשיר אינם מסונכרנים לענן, אינם נכנסים למצב ה-enclave של Chrome ואינם ניתנים לקריאה מהזיכרון באותו אופן .
להפעיל את Advanced Protection Program של Google עבור משתמשים בסיכון גבוה, כגון עיתונאים, מנהלים, פעילים ומנהלי מערכות. התוכנית מחייבת שימוש במפתחות אבטחה או במפתחות גישה הקשורים למכשיר ומחזקת את תהליכי שחזור החשבון .
לבדוק את רשימת המכשירים והחיבורים בחשבון Google מדי חודש ולהסיר הפעלות או מכשירים שאינם מוכרים .
להתייחס להדבקה בנוזקת גניבת מידע כאירוע שמחייב איפוס מלא של פרטי ההתחברות. לאחר השבת השליטה בחשבון, מומלץ להתקין מחדש את המחשב ולרשום את כל מפתחות הגישה ממכשיר נקי .
על מפעילי אתרים לבדוק את דגל UV בצד השרת ולהגדיר פעולות רגישות עם userVerification: "required", ולא עם "preferred".
מה המצב כרגע?
נכון למועד הפרסום, 3 באוגוסט 2026, לא הוקצה לממצאים מספר CVE, ו-Google לא אישרה בפומבי אם בכוונתה לתקן ישירות את מסלולי Silver או Golden .
השורה התחתונה עבור המשתמשים היא שמפתחות גישה עדיין מספקים הגנה חזקה נגד גניבת סיסמאות — אך הם אינם יכולים לבטל את הסיכון שמקורו במחשב שכבר נשלט בידי נוזקה. במקרה כזה, נקודת הקצה, כלומר המחשב עצמו, הופכת לחוליה הקריטית בשרשרת האבטחה.
etvbharat.comGoogle Passkeys Can Be Hacked Without Fingerprint Or PIN, Researchers Warn