Kỹ thuật này trích xuất khóa nhận dạng thiết bị được bọc TPM (Trusted Platform Module) của Chrome từ tệp passkey_enclave_state cục bộ trên ổ đĩa và phát lại nó thông qua các lệnh gọi Windows CNG hợp pháp để ký các yêu cầu do kẻ tấn công kiểm soát. Điều này tạo ra một xác nhận WebAuthn hợp lệ mà không có bất kỳ lời nhắc sinh trắc học hoặc mã PIN nào xuất hiện trên màn hình nạn nhân. Cuộc tấn công chỉ thành công đối với các bên dựa vào (relying parties) không xác thực cờ User Verified (UV) trong dữ liệu xác thực .
Khai thác: sự tin tưởng của trình xác thực đám mây vào khóa nhận dạng thiết bị được lưu trữ cục bộ và việc một số trang web không thực thi xác minh người dùng.
Kỹ thuật này vượt qua việc thực thi xác minh người dùng bằng cách xóa hoặc vô hiệu hóa tệp passkey_enclave_state cục bộ, buộc Chrome phải thiết lập lại thiết bị. Trong quá trình thiết lập lại, Chrome tạo khóa xác minh người dùng (UV) trong một luồng trì hoãn và kẻ tấn công đăng ký khóa UV của chính họ trong cửa sổ đó. Trình xác thực đám mây của Google không xác thực chứng thực (attestation) trên khóa mới, vì vậy các xác nhận được ký bởi nó mang cờ UV được đặt thành 1, qua mặt cả các trang web thực thi xác minh người dùng. Kẻ tấn công có được quyền truy cập bền vững, có thể tái sử dụng từ máy của chúng – thiết bị của nạn nhân không cần phải trực tuyến nữa .
Khai thác: việc không có xác thực chứng thực trong quá trình thiết lập lại thiết bị và khả năng xóa tệp enclave state mà không có bất kỳ biện pháp bảo vệ nào.
Kỹ thuật này kích hoạt cùng một luồng thiết lập lại, sau đó dump bộ nhớ tiến trình của Chrome để khôi phục Security Domain Secret (SDS), một khóa đối xứng 32 byte mã hóa mọi passkey đã đồng bộ trong tài khoản Google của nạn nhân. Với SDS, kẻ tấn công có thể giải mã tất cả các khóa riêng tư passkey hiện có và tương lai, cho phép chiếm toàn bộ tài khoản trên tất cả các dịch vụ được bảo vệ bởi các passkey đó. Google trước đây đã ghi SDS ở dạng văn bản thuần túy (plaintext) trong đầu ra chrome://device-log/FIDO của Chrome (đã được xóa sau khi Unit 42 tiết lộ), nhưng vấn đề lộ bộ nhớ vẫn còn .
Khai thác: SDS tồn tại ở dạng văn bản thuần túy trong bộ nhớ tiến trình của Chrome trong luồng thiết lập.
Cuộc tấn công Pass-ta-key cơ bản hoạt động chống lại bất kỳ bên dựa vào nào không xác thực cờ UV. Unit 42 đã xác định eBay là một trong những trang web không thực thi kiểm tra này – eBay đã sửa nó . Các nhà nghiên cứu lưu ý rằng "một số lượng đáng ngạc nhiên" các trang web yêu cầu userVerification: "required" khi đăng ký nhưng không bao giờ xác minh bit UV được trả về .
SDS là một bí mật 32 byte hoạt động như khóa chủ cho tất cả các passkey đã đồng bộ trong tài khoản Google của người dùng. Một SDS bị đánh cắp đồng nghĩa với:
Dựa trên các phát hiện của Unit 42 và các báo cáo từ các bài viết, các biện pháp giảm thiểu chính là:
userVerification thành "required" (không phải "preferred") cho các hoạt động nhạy cảm .Tại thời điểm công bố (ngày 3 tháng 8 năm 2026), chưa có CVE nào được chỉ định và Google vẫn chưa xác nhận công khai liệu các đường dẫn Silver hay Golden có được sửa trực tiếp hay không .