此手法從本機的 passkey_enclave_state 檔案中,竊取 Chrome 以 TPM 封裝的裝置身分金鑰,並透過合法的 Windows CNG API 呼叫,為攻擊者控制的請求簽章。如此便能產生有效的 WebAuthn 驗證断言,且受害者的螢幕上不會出現任何生物辨識或 PIN 碼提示。此攻擊僅對那些未驗證驗證資料中 User Verified (UV) 標誌的依賴方 (Relying Party) 有效 。
利用的漏洞: 雲端驗證器信任本機儲存的裝置身分金鑰,以及部分網站未強制執行使用者驗證。
此手法透過刪除或使本機的 passkey_enclave_state 檔案失效,強迫 Chrome 重新進行裝置上線。在重新上線過程中,Chrome 會短暫建立使用者驗證 (UV) 金鑰,而攻擊者可在這個視窗中註冊自己的 UV 金鑰。Google 的雲端驗證器不會驗證新金鑰的憑證,因此由此金鑰簽署的断言會將 UV 標誌設為 1,進而繞過甚至會強制執行使用者驗證的網站。攻擊者可從自己的機器獲得持久、可重複使用的存取權限——受害者的裝置無需再保持連線 。
利用的漏洞: 裝置重新上線時未驗證金鑰憑證,且 passkey_enclave_state 檔案可被任意刪除而無任何保護。
此手法觸發相同的重新上線流程,然後傾印 Chrome 的處理程序記憶體,以復原安全網域密鑰 (Security Domain Secret, SDS)。這是一個 32 位元組的對稱金鑰,用於加密受害者 Google 帳戶中所有已同步的通行金鑰。取得 SDS 後,攻擊者便可解密所有現有及未來同步的通行金鑰私鑰,進而完全接管所有受這些通行金鑰保護的服務。在 Unit 42 揭露前,Google 曾將 SDS 以明文記錄在 Chrome 的 chrome://device-log/FIDO 輸出中(已於通報後移除),但記憶體曝露的問題仍然存在 。
利用的漏洞: SDS 在上線流程中以明文形式存在於 Chrome 的處理程序記憶體中。
基本的 Pass-ta-key 攻擊對任何未驗證 UV 標誌的依賴方都有效。Unit 42 指出 eBay 是其中一個未強制執行此檢查的網站——eBay 已於事後修復 。研究人員指出,有「為數驚人」的網站在註冊時要求 userVerification: "required",但從未驗證回傳的 UV 位元 。
SDS 是一個 32 位元組的秘密,作為使用者 Google 帳戶中所有同步通行金鑰的主金鑰。SDS 遭竊意味著:
根據 Unit 42 的發現及相關報導,關鍵的防護措施如下:
userVerification 設為 "required"(而非 "preferred")。截至報導發布日(2026 年 8 月 3 日),尚無相關 CVE 指派,Google 也未公開確認是否會直接修復 Silver 或 Golden 攻擊路徑 。