Serangan ini memerlukan malware yang sudah berjalan di komputer korban dengan hak akses pengguna biasa. Namun, penyerang tidak perlu memperoleh hak administrator, meminta korban memasukkan PIN, atau memicu pemindaian sidik jari maupun wajah. Tidak ada satu pun teknik tersebut yang memecahkan kriptografi WebAuthn atau FIDO2. Masalahnya terletak pada cara Chrome dan Google cloud authenticator menangani identitas perangkat, pendaftaran ulang perangkat, serta sinkronisasi passkey .
Pada teknik dasar ini, malware mengekstrak kunci identitas perangkat yang dibungkus TPM dari berkas lokal Chrome bernama passkey_enclave_state. Kunci tersebut kemudian digunakan kembali melalui Windows CNG API yang sah untuk menandatangani permintaan yang dikendalikan penyerang.
Hasilnya adalah WebAuthn assertion yang valid, meski tidak ada permintaan PIN atau biometrik yang muncul di layar korban. Teknik ini berhasil pada layanan yang tidak memeriksa bit User Verified (UV) dalam data authenticator .
Yang dieksploitasi: kepercayaan cloud authenticator terhadap kunci identitas perangkat yang tersimpan secara lokal, serta kegagalan sebagian situs dalam mewajibkan validasi user verification.
Silver Pass-ta-key menargetkan situs yang sudah menerapkan pemeriksaan user verification. Malware menghapus atau membuat berkas passkey_enclave_state tidak valid sehingga Chrome dipaksa melakukan proses pendaftaran ulang perangkat.
Dalam proses tersebut, Chrome sempat membuat kunci user verification melalui alur yang ditunda. Penyerang lalu mendaftarkan kunci UV miliknya sendiri pada celah waktu tersebut. Karena Google cloud authenticator tidak memvalidasi attestation kunci baru, assertion yang ditandatangani kunci itu tetap membawa bit UV bernilai 1.
Dengan demikian, penyerang dapat melewati pemeriksaan user verification, termasuk pada situs yang menerapkannya. Akses tersebut dapat digunakan secara berkelanjutan dari komputer milik penyerang; perangkat korban tidak perlu terus terhubung ke internet .
Yang dieksploitasi: tidak adanya validasi attestation saat pendaftaran ulang perangkat dan kemampuan menghapus berkas status enclave tanpa perlindungan yang memadai.
Golden Pass-ta-key adalah teknik paling serius. Setelah memicu proses pendaftaran ulang yang sama, malware mengambil isi memori proses Chrome untuk menemukan Security Domain Secret (SDS).
SDS merupakan kunci simetris sepanjang 32 byte yang digunakan untuk mengenkripsi seluruh passkey yang tersinkronisasi di akun Google korban. Jika SDS berhasil dicuri, penyerang dapat mendekripsi private key passkey yang sudah ada maupun passkey baru yang disinkronkan kemudian.
Dampaknya dapat berupa pengambilalihan seluruh akun yang dilindungi passkey, termasuk Gmail, tanpa interaksi tambahan dari korban . Google sebelumnya juga mencatat SDS dalam bentuk plaintext pada keluaran chrome://device-log/FIDO. Catatan tersebut telah dihapus setelah laporan Unit 42, tetapi persoalan paparan SDS di memori masih ada .
Yang dieksploitasi: keberadaan SDS dalam bentuk plaintext di memori proses Chrome selama alur pendaftaran perangkat.
Serangan Pass-ta-key dasar dapat bekerja pada layanan atau relying party yang gagal memvalidasi bit UV. Unit 42 mengidentifikasi eBay sebagai salah satu situs yang sebelumnya tidak menerapkan pemeriksaan tersebut; eBay kini telah memperbaikinya .
Para peneliti juga menyebut ada “jumlah situs yang mengejutkan” yang meminta userVerification: "required" saat pendaftaran, tetapi tidak pernah memeriksa bit UV yang dikembalikan saat proses autentikasi .
SDS berfungsi seperti kunci utama untuk semua passkey yang tersinkronisasi pada akun Google. Jika berhasil diperoleh penyerang:
Berdasarkan temuan Unit 42, pengguna dan penyedia layanan dapat mengambil sejumlah langkah berikut:
userVerification: "required", bukan "preferred", untuk operasi sensitif .Pada saat publikasi, 3 Agustus 2026, belum ada CVE yang ditetapkan untuk temuan tersebut. Google juga belum mengonfirmasi secara terbuka apakah jalur Silver Pass-ta-key atau Golden Pass-ta-key akan diperbaiki secara langsung .
Temuan ini tidak berarti passkey secara umum telah berhasil dibobol. Risiko utamanya muncul setelah komputer Windows sudah terinfeksi malware. Karena itu, keamanan perangkat—termasuk pencegahan infeksi dan penanganan cepat setelah kompromi—tetap menjadi lapisan pertahanan penting bagi pengguna passkey.