此攻击从磁盘上的本地passkey_enclave_state文件中,提取经TPM(可信平台模块)封装的装设备身份密钥。恶意软件利用合法的Windows CNG API调用,将该密钥用于签署攻击者控制的认证请求,从而产生一个有效的WebAuthn断言。整个过程中,受害者的屏幕上不会出现任何生物识别或PIN码验证提示。此攻击仅对那些不验证验证器数据中User Verified(用户已验证,UV)标志位网站有效。
利用的漏洞:Chrome云验证器对本地存储设备身份密钥的过度信任,以及部分网站未在服务端强制实施用户验证检查。
此技术通过删除或无效化本地的passkey_enclave_state文件,强制Chrome重新进行设备注册流程。在重新注册过程中,Chrome在一个延迟流程中短暂创建用户验证密钥。恶意软件利用此时间窗口植入攻击者控制的用户验证密钥。由于Google云验证器在重新注册时未对新的用户验证密钥进行验证(Attestation),由此签署的断言会将UV标志位置为1,从而绕过那些强制要求用户验证的网站。攻击者可以从自己的设备获得持久、可复用的访问权限——受害者的设备此后无需保持在线状态。
利用的漏洞:设备重新注册流程中缺乏对关键密钥的验证机制,且系统未对passkey_enclave_state文件的删除提供任何保护。
此技术触发与Silver Pass-ta-key相同的重新注册流程,然后通过转储Chrome进程内存来恢复安全域密钥(SDS)。SDS是一个32字节的对称密钥,用于加密用户Google账户中的所有同步密钥。一旦获得SDS,攻击者便可解密所有现有及未来同步密钥的私钥,实现对受这些密钥保护的所有服务的完全账户接管。Unit 42最初发现Chrome曾将SDS以明文形式记录在chrome://device-log/FIDO日志中(Google在接到报告后已移除该日志记录),但SDS在Chrome进程内存中暴露的问题依然存在。
利用的漏洞:在设备注册流程中,SDS以明文形式存在于Chrome的进程内存中。
基础的Pass-ta-key攻击适用于任何未在服务端验证UV标志位的第三方网站(Relying Party)。Unit 42指出eBay是其中一个未执行此检查的网站——eBay在报告后已经修复了此问题。研究人员还观察到,“数量惊人”的网站在用户注册时要求userVerification: "required",但实际上从未验证返回数据中的UV位是否被正确设置。
SDS是保护用户所有同步密钥的32字节主密钥。SDS失窃意味着:
基于Unit 42的发现及相关报道,建议采取以下防护措施:
userVerification设置为"required"(而非"preferred")。截至本报道发布时(2026年8月3日),该系列漏洞尚未被分配CVE编号,Google也尚未公开确认是否会直接修复Silver Pass-ta-key或Golden Pass-ta-key的攻击路径。