Атаки Pass-ta-key позволяют обходить защиту passkey в Chrome на Windows
3 августа 2026 года Unit 42, исследовательское подразделение Palo Alto Networks, описала атаки Pass ta key, Silver Pass ta key и Golden Pass ta key против Google Password Manager в Chrome на Windows [2][3][7]. Атаки не взламывают криптографию WebAuthn или FIDO2: им уже нужна вредоносная программа на компьютере, а за...
ОпубликовалОтредактировано с помощью DeepSeek-V4-FlashИзображения созданы с помощью GPT Image 1.5
3 августа 2026 года Unit 42, исследовательское подразделение Palo Alto Networks, описала атаки Pass ta key, Silver Pass ta key и Golden Pass ta key против Google Password Manager в Chrome на Windows [2][3][7].
Атаки не взламывают криптографию WebAuthn или FIDO2: им уже нужна вредоносная программа на компьютере, а затем они используют ошибки в проверке доверия к устройству, повторной регистрации и синхронизации ключей [2][7].
Самый опасный сценарий позволяет извлечь 32 байтный Security Domain Secret — мастер ключ для синхронизируемых passkey, — и расшифровать существующие и будущие ключи доступа [2][3][7].
Для защиты специалисты рекомендуют добавить аппаратный ключ безопасности, включить Advanced Protection для важных аккаунтов, регулярно проверять список устройств и после заражения инфостилером заново зарегистрировать...
What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkeyUnit 42 researchers demonstrated three attack techniques that exploit implementation flaws in Chrome's cloud authenticator and device onboarding workflows.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkey. Article summary: On August 3, 2026, Palo Alto Networks' Unit 42 disclosed three attack techniques — **Pass-ta-key**, **Silver Pass-ta-key**, and **Golden Pass-ta-key** — that allow malware already running with standard user privileges on. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
openai.com
Ключи доступа passkey обычно считаются более безопасной альтернативой паролям: вместо секрета, который вводит пользователь, сервис проверяет криптографическую пару ключей. Но безопасность такой схемы зависит не только от самой криптографии, но и от браузера, операционной системы и облачной инфраструктуры.
3 августа 2026 года исследовательское подразделение Palo Alto Networks Unit 42 сообщило о трех сценариях атак — Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key. Они направлены на Google Password Manager в Chrome на компьютерах с Windows и позволяют вредоносному ПО, уже запущенному с обычными правами пользователя, незаметно использовать или похищать синхронизируемые passkey .
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Атаки Pass-ta-key позволяют обходить защиту passkey в Chrome на Windows»?
3 августа 2026 года Unit 42, исследовательское подразделение Palo Alto Networks, описала атаки Pass ta key, Silver Pass ta key и Golden Pass ta key против Google Password Manager в Chrome на Windows [2][3][7].
Какие ключевые моменты необходимо проверить в первую очередь?
3 августа 2026 года Unit 42, исследовательское подразделение Palo Alto Networks, описала атаки Pass ta key, Silver Pass ta key и Golden Pass ta key против Google Password Manager в Chrome на Windows [2][3][7]. Атаки не взламывают криптографию WebAuthn или FIDO2: им уже нужна вредоносная программа на компьютере, а затем они используют ошибки в проверке доверия к устройству, повторной регистрации и синхронизации ключей [2][7].
Что мне делать дальше на практике?
Самый опасный сценарий позволяет извлечь 32 байтный Security Domain Secret — мастер ключ для синхронизируемых passkey, — и расшифровать существующие и будущие ключи доступа [2][3][7].
Важно: исследователи не взламывали базовую криптографию WebAuthn или FIDO2. Проблема связана с тем, как Chrome и облачный аутентификатор Google проверяют доверие к устройству, повторно подключают его и обрабатывают синхронизируемые ключи .
Три сценария Pass-ta-key
Pass-ta-key: подмена доверенного устройства
В базовом сценарии вредоносная программа извлекает из локального файла passkey_enclave_state обернутый TPM ключ идентификации устройства Chrome. Затем она использует штатные вызовы Windows CNG — интерфейса криптографических служб Windows — чтобы подписать запрос, контролируемый злоумышленником.
В результате Google получает корректное WebAuthn-подтверждение, хотя пользователь не вводил PIN и не проходил проверку по отпечатку или лицу. На экране жертвы при этом может не появиться никаких запросов .
Этот вариант работает против сайтов, которые не проверяют флаг User Verified (UV) в данных аутентификатора. Иными словами, сайт может запросить подтверждение пользователя, но не убедиться на сервере, что оно действительно было выполнено.
Что используется: доверие облачного аутентификатора к локально сохраненному ключу идентификации устройства и отсутствие обязательной проверки UV на некоторых сайтах.
Второй сценарий обходит даже те сайты, которые требуют подтверждения пользователя. Для этого злоумышленник удаляет или делает недействительным локальный файл passkey_enclave_state, вынуждая Chrome заново подключить устройство к облачному аутентификатору.
Во время этого процесса Chrome на короткое время создает ключ пользовательской проверки в отложенном режиме. В этот момент атакующий может зарегистрировать собственный UV-ключ. Облачный аутентификатор Google не проверяет аттестацию нового ключа, поэтому подписанные им запросы получают флаг UV со значением 1 — как будто проверка пользователя действительно состоялась .
После этого злоумышленник получает устойчивый доступ со своего компьютера. Зараженному компьютеру жертвы больше не нужно оставаться подключенным к сети.
Что используется: отсутствие проверки аттестации при повторном подключении устройства и возможность удалить файл состояния enclave без дополнительной защиты.
Golden Pass-ta-key: извлечение мастер-ключа
Самый серьезный сценарий повторяет этап повторного подключения устройства, а затем извлекает дамп памяти процесса Chrome. Это позволяет получить Security Domain Secret (SDS) — симметричный ключ длиной 32 байта, которым шифруются все синхронизируемые passkey в аккаунте Google.
Получив SDS, атакующий может расшифровать закрытые ключи доступа, которые уже хранятся в аккаунте, а также новые passkey, синхронизированные позднее. Это создает условия для захвата всех сервисов, защищенных этими ключами .
Ранее Google также записывал SDS в открытом виде в выводе chrome://device-log/FIDO. После сообщения Unit 42 эта запись была удалена, однако проблема с присутствием секрета в памяти Chrome, по данным исследователей, сохраняется .
Что используется: нахождение SDS в открытом виде в памяти процесса Chrome во время повторного подключения устройства.
Какие сайты оказались уязвимы
Базовая атака Pass-ta-key может работать против любого сервиса, который не проверяет флаг UV. В качестве одного из примеров Unit 42 назвала eBay: на момент исследования сайт не выполнял необходимую проверку, но впоследствии исправил проблему .
Исследователи отметили, что «удивительно большое число» сайтов указывает при регистрации userVerification: "required", но затем не проверяет возвращенный бит UV . Поэтому сама настройка требования еще не гарантирует, что проверка пользователя действительно будет enforced на стороне сервера.
Чем опасна кража SDS
SDS фактически выступает мастер-ключом для синхронизируемых passkey в аккаунте Google. Его компрометация означает следующее:
злоумышленник может расшифровать закрытые ключи всех уже синхронизированных passkey, а также новых ключей, которые будут добавлены позднее ;
атакующий сможет входить в аккаунты, защищенные этими passkey, включая Gmail, без дальнейшего участия пользователя ;
доступ к Gmail может позволить сбрасывать пароли в других сервисах, поэтому последствия выйдут далеко за пределы непосредственно затронутых аккаунтов ;
встроенного механизма смены SDS нет: Google не предоставляет пользователю способ сгенерировать новый такой ключ .
Как снизить риск
На основе рекомендаций Unit 42 и опубликованных материалов специалисты советуют:
добавить аппаратный ключ безопасности, например YubiKey, вместе с синхронизируемым passkey. Ключи, привязанные к устройству, не синхронизируются с облаком, не попадают в состояние enclave Chrome и не должны быть доступны через память браузера ;
включить Google Advanced Protection Program, особенно пользователям с повышенными рисками — журналистам, руководителям, активистам и администраторам. Программа требует аппаратные ключи или passkey, привязанные к устройству, и усиливает процедуры восстановления аккаунта ;
раз в месяц проверять список устройств и сеансов Google и удалять неизвестные подключения ;
рассматривать заражение инфостилером как повод полностью обновить учетные данные: после восстановления системы переустановить или пересобрать компьютер и зарегистрировать все passkey заново с чистого устройства ;
сервисам проверять UV на сервере и использовать userVerification: "required", а не "preferred", для чувствительных операций .
Текущий статус
На момент публикации исследования, 3 августа 2026 года, для описанных проблем не был назначен CVE. Google также публично не подтвердил, будут ли Silver Pass-ta-key и Golden Pass-ta-key напрямую исправлены .
Главный вывод исследования касается не только Google Password Manager: passkey не защищает от уже скомпрометированного устройства автоматически. Если вредоносное ПО работает внутри доверенной пользовательской сессии Windows, слабым местом может стать не криптографический алгоритм, а процесс, который выдает браузеру право использовать ключ.
etvbharat.comGoogle Passkeys Can Be Hacked Without Fingerprint Or PIN, Researchers Warn