Ataki Pass-ta-key pozwalają malware’owi przejąć klucze dostępu Google na Windowsie
3 sierpnia 2026 r. zespół Unit 42 firmy Palo Alto Networks ujawnił trzy techniki ataku — Pass ta key, Silver Pass ta key i Golden Pass ta key — które pozwalają malware’owi działającemu na zainfekowanym komputerze z Wi...
Opublikowane przezEdytowane za pomocą DeepSeek-V4-FlashObrazy wygenerowane za pomocą GPT Image 1.5
3 sierpnia 2026 r. zespół Unit 42 firmy Palo Alto Networks ujawnił trzy techniki ataku — Pass ta key, Silver Pass ta key i Golden Pass ta key — które pozwalają malware’owi działającemu na zainfekowanym komputerze z Wi...
Ataki nie łamią kryptografii WebAuthn ani FIDO2. Wykorzystują błędy implementacyjne w chmurowym uwierzytelniaczu Chrome’a, procesie dodawania urządzenia oraz sprawdzaniu flagi weryfikacji użytkownika [2][7].
Najlepsze zabezpieczenia to dodatkowy sprzętowy klucz bezpieczeństwa, program Advanced Protection Google, regularny przegląd listy urządzeń oraz traktowanie infekcji typu infostealer jako powodu do pełnego resetu pośw...
What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkeyUnit 42 researchers demonstrated three attack techniques that exploit implementation flaws in Chrome's cloud authenticator and device onboarding workflows.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkey. Article summary: On August 3, 2026, Palo Alto Networks' Unit 42 disclosed three attack techniques — **Pass-ta-key**, **Silver Pass-ta-key**, and **Golden Pass-ta-key** — that allow malware already running with standard user privileges on. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
openai.com
3 sierpnia 2026 r. firma Palo Alto Networks poinformowała o trzech technikach ataku nazwanych Pass-ta-key, Silver Pass-ta-key i Golden Pass-ta-key. Pozwalają one malware’owi działającemu ze zwykłymi uprawnieniami użytkownika na zainfekowanym komputerze z Windows po cichu przejmować konta chronione kluczami dostępu (passkeys) przechowywanymi w Menedżerze haseł Google w Chrome .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Ataki Pass-ta-key pozwalają malware’owi przejąć klucze dostępu Google na Windowsie"?
3 sierpnia 2026 r. zespół Unit 42 firmy Palo Alto Networks ujawnił trzy techniki ataku — Pass ta key, Silver Pass ta key i Golden Pass ta key — które pozwalają malware’owi działającemu na zainfekowanym komputerze z Wi...
What are the key points to validate first?
3 sierpnia 2026 r. zespół Unit 42 firmy Palo Alto Networks ujawnił trzy techniki ataku — Pass ta key, Silver Pass ta key i Golden Pass ta key — które pozwalają malware’owi działającemu na zainfekowanym komputerze z Wi... Ataki nie łamią kryptografii WebAuthn ani FIDO2. Wykorzystują błędy implementacyjne w chmurowym uwierzytelniaczu Chrome’a, procesie dodawania urządzenia oraz sprawdzaniu flagi weryfikacji użytkownika [2][7].
What should I do next in practice?
Najlepsze zabezpieczenia to dodatkowy sprzętowy klucz bezpieczeństwa, program Advanced Protection Google, regularny przegląd listy urządzeń oraz traktowanie infekcji typu infostealer jako powodu do pełnego resetu pośw...
Żadna z tych metod nie łamie kryptografii WebAuthn ani FIDO2. Problem dotyczy sposobu, w jaki Chrome i Google obsługują chmurowy uwierzytelniacz, zaufanie urządzenia, proces jego ponownej rejestracji oraz synchronizację kluczy .
Trzy techniki i wykorzystywane przez nie słabości
Pass-ta-key — podstawowy wariant
W tym scenariuszu malware wyciąga z lokalnego pliku passkey_enclave_state klucz tożsamości urządzenia Chrome’a opakowany przez TPM. Następnie wykorzystuje legalne wywołania interfejsu Windows CNG do podpisywania żądań kontrolowanych przez atakującego.
W rezultacie powstaje prawidłowe potwierdzenie WebAuthn, mimo że na ekranie ofiary nie pojawia się prośba o odcisk palca, kod PIN ani inną formę potwierdzenia. Atak działa jednak tylko wobec usług, które nie sprawdzają flagi User Verified (UV) w danych uwierzytelniających .
Wykorzystywane słabości: zaufanie chmurowego uwierzytelniacza do lokalnie przechowywanego klucza tożsamości urządzenia oraz brak egzekwowania weryfikacji użytkownika przez część serwisów.
Ten wariant omija także wymóg weryfikacji użytkownika. Malware usuwa lub unieważnia lokalny plik passkey_enclave_state, przez co Chrome musi ponownie zarejestrować urządzenie.
Podczas tego procesu klucz weryfikacji użytkownika jest przez krótki czas tworzony w odroczonym trybie. Atakujący może wtedy zarejestrować własny klucz UV. Chmurowy uwierzytelniacz Google nie sprawdza atestacji nowego klucza, dlatego podpisane nim potwierdzenia zawierają flagę UV ustawioną na 1. W ten sposób atak omija również serwisy, które wymagają weryfikacji użytkownika.
Dostęp może być trwały i wykorzystywany z komputera atakującego — komputer ofiary nie musi już pozostawać w sieci .
Wykorzystywane słabości: brak weryfikacji atestacji podczas ponownej rejestracji urządzenia oraz możliwość usunięcia pliku stanu enklawy bez dodatkowych zabezpieczeń.
Golden Pass-ta-key — najbardziej niebezpieczny wariant
Najpoważniejsza metoda wykorzystuje ten sam proces ponownej rejestracji urządzenia, a następnie zrzut pamięci procesu Chrome’a. Celem jest odzyskanie Security Domain Secret (SDS) — 32-bajtowego klucza symetrycznego, który szyfruje wszystkie zsynchronizowane klucze dostępu na koncie Google ofiary.
Zdobycie SDS pozwala odszyfrować zarówno istniejące, jak i przyszłe prywatne klucze passkeys synchronizowane z kontem. Otwiera to drogę do przejęcia wszystkich usług chronionych tymi kluczami.
Google wcześniej zapisywał SDS w postaci jawnej w danych wyjściowych chrome://device-log/FIDO. Po ujawnieniu sprawy przez Unit 42 ten zapis usunięto, ale problem ujawniania sekretu w pamięci procesu pozostaje .
Wykorzystywana słabość: obecność SDS w postaci jawnej w pamięci procesu Chrome’a podczas rejestracji urządzenia.
Które serwisy były podatne?
Podstawowy atak Pass-ta-key działa wobec każdego serwisu, który nie sprawdza flagi UV. Unit 42 wskazało eBay jako przykład witryny, która wcześniej nie egzekwowała tego sprawdzenia. Serwis od tego czasu poprawił zabezpieczenia .
Badacze zauważyli również, że „zaskakująco wiele” stron podczas rejestracji żąda userVerification: "required", ale później nie sprawdza, czy zwrócona flaga UV faktycznie została ustawiona .
Co oznacza kradzież SDS?
SDS jest 32-bajtowym sekretem pełniącym funkcję klucza głównego dla zsynchronizowanych passkeys na koncie Google. Jego przejęcie oznacza, że:
można odszyfrować prywatne klucze wszystkich istniejących zsynchronizowanych passkeys, a także klucze dodane i zsynchronizowane później ;
atakujący może logować się do dowolnych kont chronionych tymi kluczami — w tym do Gmaila — bez dalszej interakcji z ofiarą ;
dostęp do Gmaila może pozwolić na resetowanie haseł do kolejnych usług, więc skutki ataku wykraczają poza bezpośrednio przejęte konta ;
nie ma wbudowanego mechanizmu zmiany SDS — Google nie udostępnia użytkownikom funkcji wygenerowania nowego klucza .
Jak ograniczyć ryzyko?
Na podstawie ustaleń Unit 42 zalecane są następujące działania:
Dodaj sprzętowy klucz bezpieczeństwa, na przykład YubiKey, obok synchronizowanego passkey. Poświadczenia powiązane z urządzeniem nie są synchronizowane z chmurą, nie trafiają do stanu enklawy Chrome’a i nie można ich odczytać z pamięci w opisany sposób .
Włącz program Advanced Protection Google, zwłaszcza jeśli konto jest szczególnie narażone — dotyczy to m.in. dziennikarzy, kadry kierowniczej, aktywistów i administratorów. Program wymaga kluczy bezpieczeństwa lub passkeys powiązanych z urządzeniem oraz wzmacnia proces odzyskiwania konta .
Raz w miesiącu sprawdzaj listę urządzeń na koncie Google i usuwaj nieznane sesje .
Traktuj infekcję typu infostealer jako konieczność pełnego resetu poświadczeń. Po odzyskaniu konta należy odtworzyć komputer i ponownie zarejestrować wszystkie passkeys z czystego urządzenia .
Operatorzy serwisów powinni sprawdzać flagę UV po stronie serwera i dla wrażliwych operacji ustawiać userVerification na "required", a nie na "preferred".
Aktualny status
W chwili publikacji informacji, 3 sierpnia 2026 r., nie przypisano jeszcze sprawie numeru CVE. Google nie potwierdziło publicznie, czy warianty Silver i Golden zostaną bezpośrednio naprawione .
etvbharat.comGoogle Passkeys Can Be Hacked Without Fingerprint Or PIN, Researchers Warn