Pass-ta-key-angrep kan kapre Google-passnøkler uten fingeravtrykk eller PIN
Palo Alto Networks’ Unit 42 beskrev 3. august 2026 tre angrepsmetoder – Pass ta key, Silver Pass ta key og Golden Pass ta key – som kan kapre kontoer beskyttet av synkroniserte passnøkler i Chrome på Windows [2][3][7].
Publisert avRedigert med DeepSeek-V4-FlashBilder generert med GPT Image 1.5
Palo Alto Networks’ Unit 42 beskrev 3. august 2026 tre angrepsmetoder – Pass ta key, Silver Pass ta key og Golden Pass ta key – som kan kapre kontoer beskyttet av synkroniserte passnøkler i Chrome på Windows [2][3][7].
Angrepene bryter ikke WebAuthn eller FIDO2 kryptografien. De utnytter svakheter i Chrome, Googles skybaserte autentisering og prosessen for å registrere en enhet på nytt [2][7].
Det viktigste mottiltaket er å bruke minst én maskinvarebasert sikkerhetsnøkkel, aktivere Googles Advanced Protection Program for utsatte brukere og behandle infostealer infeksjoner som en fullstendig kompromittering...
What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkeyUnit 42 researchers demonstrated three attack techniques that exploit implementation flaws in Chrome's cloud authenticator and device onboarding workflows.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkey. Article summary: On August 3, 2026, Palo Alto Networks' Unit 42 disclosed three attack techniques — **Pass-ta-key**, **Silver Pass-ta-key**, and **Golden Pass-ta-key** — that allow malware already running with standard user privileges on. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
openai.com
Tre nye angrepsmetoder viser at passnøkler ikke nødvendigvis beskytter mot skadevare som allerede har fått fotfeste på datamaskinen.
Palo Alto Networks’ Unit 42 offentliggjorde 3. august 2026 teknikkene Pass-ta-key, Silver Pass-ta-key og Golden Pass-ta-key. De retter seg mot Google Password Manager i Chrome på Windows og kan utføres av skadevare med vanlige brukerrettigheter – uten administratoradgang .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Pass-ta-key-angrep kan kapre Google-passnøkler uten fingeravtrykk eller PIN"?
Palo Alto Networks’ Unit 42 beskrev 3. august 2026 tre angrepsmetoder – Pass ta key, Silver Pass ta key og Golden Pass ta key – som kan kapre kontoer beskyttet av synkroniserte passnøkler i Chrome på Windows [2][3][7].
What are the key points to validate first?
Palo Alto Networks’ Unit 42 beskrev 3. august 2026 tre angrepsmetoder – Pass ta key, Silver Pass ta key og Golden Pass ta key – som kan kapre kontoer beskyttet av synkroniserte passnøkler i Chrome på Windows [2][3][7]. Angrepene bryter ikke WebAuthn eller FIDO2 kryptografien. De utnytter svakheter i Chrome, Googles skybaserte autentisering og prosessen for å registrere en enhet på nytt [2][7].
What should I do next in practice?
Det viktigste mottiltaket er å bruke minst én maskinvarebasert sikkerhetsnøkkel, aktivere Googles Advanced Protection Program for utsatte brukere og behandle infostealer infeksjoner som en fullstendig kompromittering...
Ingen av metodene knekker selve WebAuthn- eller FIDO2-kryptografien. I stedet utnytter de svakheter i hvordan Chrome og Googles skybaserte autentisering håndterer enhetstillit, nyregistrering og synkronisering av passnøkler .
Tre metoder – med ulik alvorlighetsgrad
Pass-ta-key: kapring uten brukerprompt
I den grunnleggende varianten henter skadevaren Chromes TPM-innpakkede enhetsidentitetsnøkkel fra den lokale filen passkey_enclave_state. Deretter bruker den legitime Windows CNG-API-er til å signere forespørsler som angriperen kontrollerer.
Resultatet kan bli en gyldig WebAuthn-påstand uten at offeret ser en forespørsel om fingeravtrykk, ansiktsgjenkjenning eller PIN. Metoden fungerer imidlertid bare mot tjenester som ikke kontrollerer User Verified-flagget (UV-flagget) i autentiseringsdataene .
Dette utnyttes: Googles skyautentisering stoler på en lokalt lagret enhetsidentitetsnøkkel, samtidig som enkelte nettsteder ikke håndhever kravet om brukerbekreftelse.
Silver Pass-ta-key: angriperens egen bekreftelsesnøkkel
Silver-varianten forsøker å omgå også nettsteder som faktisk krever brukerbekreftelse. Det skjer ved at den lokale passkey_enclave_state-filen slettes eller ugyldiggjøres, slik at Chrome må registrere enheten på nytt.
Under denne prosessen oppretter Chrome midlertidig brukerbekreftelsesnøkkelen i en utsatt arbeidsflyt. Angriperen kan da registrere sin egen UV-nøkkel. Googles skyautentisering validerer ikke attesteringen av den nye nøkkelen, og påstander signert med den kan derfor få UV-flagget satt til 1.
Når prosessen er fullført, kan angriperen få varig tilgang fra sin egen maskin. Offerets Windows-PC trenger ikke lenger å være på nett.
Dette utnyttes: Manglende attestering ved nyregistrering av enheten, samt at enclave-filen kan slettes uten tilstrekkelig beskyttelse.
Golden Pass-ta-key: tilgang til hovednøkkelen
Den mest alvorlige metoden følger samme nyregistrering, men forsøker deretter å lese Chromes prosessminne. Målet er Security Domain Secret (SDS) – en symmetrisk nøkkel på 32 byte som brukes til å kryptere alle synkroniserte private passnøkler i brukerens Google-konto .
Med SDS kan en angriper dekryptere både eksisterende passnøkler og nye passnøkler som senere synkroniseres til kontoen. Det kan gi full overtakelse av alle tjenester som er beskyttet med disse passnøklene.
Unit 42 oppdaget også at Google tidligere skrev SDS i klartekst til Chromes interne chrome://device-log/FIDO-logg. Google har fjernet denne loggføringen etter avsløringen, men problemet med at hemmeligheten kan eksponeres i minnet, består ifølge rapporteringen .
Dette utnyttes: SDS finnes i klartekst i Chromes prosessminne under registreringen av enheten.
Hvilke nettsteder var berørt?
Den grunnleggende Pass-ta-key-metoden kan fungere mot alle tjenester som ikke validerer UV-flagget. Unit 42 trakk frem eBay som et eksempel på en tjeneste som ikke håndhevet kontrollen på det tidspunktet. eBay har senere rettet dette .
Forskerne opplyste at et «overraskende stort antall» nettsteder ber om userVerification: "required" når en passnøkkel registreres, men ikke kontrollerer om UV-biten faktisk er satt når nøkkelen brukes .
Hva betyr en stjålet SDS-nøkkel?
SDS fungerer i praksis som hovednøkkelen for de synkroniserte passnøklene i Google-kontoen. Hvis den kommer på avveie, kan en angriper:
dekryptere alle eksisterende synkroniserte private passnøkler – og også nye passnøkler som synkroniseres senere
logge inn på alle passnøkkelbeskyttede kontoer, inkludert Gmail, uten mer hjelp fra offeret
bruke tilgang til Gmail til å tilbakestille passord for andre tjenester, slik at skadeomfanget blir større enn de direkte berørte kontoene
beholde tilgang over tid, siden Google ikke tilbyr noen innebygd måte for brukeren å rotere eller opprette en ny SDS-nøkkel
Dette anbefaler forskerne
Unit 42s funn peker særlig på disse tiltakene:
Registrer minst én maskinvarebasert sikkerhetsnøkkel, for eksempel en YubiKey, i tillegg til den synkroniserte passnøkkelen. Enhetsbundne legitimasjoner synkroniseres ikke til skyen, lagres ikke i Chromes enclave-tilstand og kan ikke leses fra Chromes minne på samme måte .
Aktiver Googles Advanced Protection Program hvis du er særlig utsatt, for eksempel som journalist, leder, aktivist eller administrator. Programmet krever sikkerhetsnøkler eller enhetsbundne passnøkler og styrker rutinene for kontogjenoppretting .
Gå gjennom listen over enheter og økter i Google-kontoen minst én gang i måneden, og fjern alt du ikke kjenner igjen .
Behandle en infostealer-infeksjon som en full kompromittering av innloggingsinformasjonen. Etter gjenoppretting bør maskinen bygges opp på nytt, og passnøkler registreres på nytt fra en ren enhet .
Tjenestene som godtar passnøkler, må kontrollere UV-flagget på serversiden og bruke userVerification: "required" – ikke "preferred" – ved sensitive handlinger .
Status
Da funnene ble offentliggjort 3. august 2026, var det ikke tildelt noen CVE-referanse. Google hadde heller ikke offentlig bekreftet om Silver- eller Golden-angrepet ville bli rettet direkte .
Det viktigste for vanlige brukere er likevel premisset for alle tre metodene: Windows-maskinen må allerede være infisert med skadevare. En ren PC blir ikke automatisk sårbar bare fordi passnøkler er synkronisert i Google Password Manager .
etvbharat.comGoogle Passkeys Can Be Hacked Without Fingerprint Or PIN, Researchers Warn