Pass-ta-key: три способи, якими шкідливе ПЗ може захопити passkey-акаунти Google
3 серпня 2026 року Unit 42 описала атаки Pass ta key, Silver Pass ta key і Golden Pass ta key, які можуть дозволити шкідливому ПЗ на зараженому ПК із Windows захоплювати акаунти, захищені passkey [2][3][7]. Атаки не зламують криптографію WebAuthn або FIDO2 — вони використовують недоліки довіри до пристрою, повторної...
ОпублікувавВідредаговано за допомогою DeepSeek-V4-FlashЗображення створено за допомогою GPT Image 1.5
3 серпня 2026 року Unit 42 описала атаки Pass ta key, Silver Pass ta key і Golden Pass ta key, які можуть дозволити шкідливому ПЗ на зараженому ПК із Windows захоплювати акаунти, захищені passkey [2][3][7].
Атаки не зламують криптографію WebAuthn або FIDO2 — вони використовують недоліки довіри до пристрою, повторної реєстрації та роботи хмарного автентифікатора Chrome [2][7].
Для захисту рекомендують додати апаратний ключ безпеки, увімкнути Advanced Protection, регулярно перевіряти список пристроїв Google і після зараження інфостілером перевипустити облікові дані з чистого пристрою [2].
What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkeyUnit 42 researchers demonstrated three attack techniques that exploit implementation flaws in Chrome's cloud authenticator and device onboarding workflows.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What three "Pass-ta-key" techniques did Palo Alto Networks' Unit 42 discover that allow malware on compromised Windows PCs to hijack passkey. Article summary: On August 3, 2026, Palo Alto Networks' Unit 42 disclosed three attack techniques — **Pass-ta-key**, **Silver Pass-ta-key**, and **Golden Pass-ta-key** — that allow malware already running with standard user privileges on. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
openai.com
Ключі доступу (passkeys) зазвичай вважають безпечнішою альтернативою паролям: для входу використовуються криптографічні ключі, а не секрет, який можна просто ввести чи викрасти. Однак безпека всієї схеми залежить не лише від криптографії, а й від браузера, операційної системи та процесу синхронізації.
3 серпня 2026 року підрозділ Unit 42 компанії Palo Alto Networks описав три сценарії атак — Pass-ta-key, Silver Pass-ta-key і Golden Pass-ta-key. Вони націлені на Google Password Manager у браузері Chrome на комп’ютерах із Windows, де вже працює шкідливе ПЗ із правами звичайного користувача .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Pass-ta-key: три способи, якими шкідливе ПЗ може захопити passkey-акаунти Google"?
3 серпня 2026 року Unit 42 описала атаки Pass ta key, Silver Pass ta key і Golden Pass ta key, які можуть дозволити шкідливому ПЗ на зараженому ПК із Windows захоплювати акаунти, захищені passkey [2][3][7].
What are the key points to validate first?
3 серпня 2026 року Unit 42 описала атаки Pass ta key, Silver Pass ta key і Golden Pass ta key, які можуть дозволити шкідливому ПЗ на зараженому ПК із Windows захоплювати акаунти, захищені passkey [2][3][7]. Атаки не зламують криптографію WebAuthn або FIDO2 — вони використовують недоліки довіри до пристрою, повторної реєстрації та роботи хмарного автентифікатора Chrome [2][7].
What should I do next in practice?
Для захисту рекомендують додати апаратний ключ безпеки, увімкнути Advanced Protection, регулярно перевіряти список пристроїв Google і після зараження інфостілером перевипустити облікові дані з чистого пристрою [2].
Важливе уточнення: ці атаки не ламають WebAuthn чи криптографію FIDO2 напряму. Зловмисники використовують недоліки реалізації хмарного автентифікатора Chrome та процесу підключення пристрою до нього .
Як працюють три сценарії
Pass-ta-key: підміна довіреного пристрою
У базовому сценарії шкідливе ПЗ витягує з локального файла passkey_enclave_state ключ ідентифікації пристрою Chrome, захищений TPM. Потім воно використовує легітимні виклики Windows CNG — інтерфейсу криптографічних операцій Windows — щоб підписати запити, контрольовані зловмисником.
У результаті Google може отримати коректну WebAuthn-відповідь, хоча користувач не підтверджував вхід відбитком пальця, PIN-кодом чи іншою дією. Такий сценарій спрацьовує проти сайтів, які не перевіряють прапорець User Verified (UV) в автентифікаційних даних .
Що використовується: довіра хмарного автентифікатора до локально збереженого ключа ідентифікації пристрою та відсутність перевірки підтвердження користувача на частині сайтів.
Цей варіант починається з видалення або пошкодження файла passkey_enclave_state. Chrome змушений повторно підключати пристрій — проходити процедуру re-onboarding.
Під час цього процесу Chrome на короткий час створює ключ перевірки користувача у відкладеному режимі. У цей момент зловмисник може зареєструвати власний UV-ключ. Хмарний автентифікатор Google не перевіряє атестацію нового ключа, тому підписані ним відповіді містять прапорець UV зі значенням 1.
Це дає змогу пройти навіть на сайтах, які вимагають підтвердження користувача. Доступ стає довготривалим: зловмисник може використовувати його зі свого комп’ютера, і заражений пристрій жертви вже не обов’язково має бути онлайн .
Що використовується: відсутність перевірки атестації під час повторного підключення пристрою та можливість без захисту видалити локальний файл стану enclave.
Golden Pass-ta-key: викрадення головного ключа
Найнебезпечніший сценарій також запускає повторне підключення пристрою, але далі зловмисник знімає дамп пам’яті процесу Chrome. Це дає змогу отримати Security Domain Secret (SDS) — 32-байтовий симетричний ключ, яким шифруються всі синхронізовані ключі доступу в обліковому записі Google.
Маючи SDS, атакер може розшифрувати приватні ключі всіх уже синхронізованих passkey, а також нових ключів, які згодом синхронізуються з акаунтом. Це створює умови для повного захоплення облікового запису в усіх сервісах, де використовуються ці ключі .
Раніше Google записував SDS у відкритому вигляді у вивід chrome://device-log/FIDO. Після повідомлення Unit 42 цю поведінку прибрали, однак проблема доступності SDS у пам’яті процесу під час підключення пристрою, за даними дослідників, залишилася .
Що використовується: наявність SDS у відкритому вигляді в пам’яті Chrome під час процедури підключення.
Які сайти були вразливими
Базова атака Pass-ta-key працює проти будь-якого сервісу, який не перевіряє прапорець UV. Unit 42 назвала eBay одним із таких сайтів; компанія вже виправила цю проблему .
Дослідники зазначили, що «несподівано багато» сайтів під час реєстрації запитують userVerification: "required", але не перевіряють, чи справді повернутий автентифікатором UV-біт має потрібне значення .
Чим небезпечне викрадення SDS
SDS фактично виконує роль головного ключа для всіх passkey, синхронізованих з обліковим записом Google. Якщо він потрапить до зловмисника:
можна розшифрувати приватні ключі всіх наявних синхронізованих passkey, а також будь-яких нових ключів, доданих пізніше ;
можна входити до будь-яких акаунтів, захищених цими ключами, зокрема до Gmail, без подальшої взаємодії з жертвою ;
доступ до Gmail може дозволити скидання паролів в інших сервісах, тому наслідки не обмежуються безпосередньо скомпрометованими акаунтами ;
немає вбудованого механізму ротації SDS — Google не надає користувачам способу створити новий головний ключ .
Як зменшити ризик
Рекомендації Unit 42 та описані в публікаціях заходи захисту такі:
Додайте апаратний ключ безпеки, наприклад YubiKey, на додаток до синхронізованого passkey. Прив’язані до пристрою облікові дані не синхронізуються з хмарою, не потрапляють до стану Chrome enclave і не можуть бути прочитані з пам’яті таким самим способом .
Увімкніть Advanced Protection Program від Google, якщо ваш акаунт має підвищений ризик — це особливо актуально для журналістів, керівників, активістів та адміністраторів. Програма вимагає ключі безпеки або прив’язані до пристрою passkey і посилює процедури відновлення акаунта .
Щомісяця перевіряйте список пристроїв і сеансів у Google Account та видаляйте незнайомі підключення .
Розглядайте зараження інфостілером як повний компроміс облікових даних. Після відновлення доступу варто перевстановити або заново зібрати систему та зареєструвати всі passkey з чистого пристрою .
Власники сайтів мають перевіряти UV на сервері й використовувати userVerification: "required", а не "preferred", для чутливих операцій .
Поточний статус
Станом на дату публікації дослідження, 3 серпня 2026 року, для описаних проблем не було призначено CVE. Google також публічно не підтверджувала, чи будуть безпосередньо виправлені сценарії Silver Pass-ta-key і Golden Pass-ta-key .
Усі три атаки передбачають, що шкідливе ПЗ уже працює на комп’ютері жертви. Тож головний практичний висновок — захист кінцевого пристрою залишається критично важливим навіть тоді, коли для входу використовуються сучасні безпарольні технології.
etvbharat.comGoogle Passkeys Can Be Hacked Without Fingerprint Or PIN, Researchers Warn