Исследователи Unit 42 обнаружили три вектора атак на ключи доступа в Chrome для Windows
Исследователи подразделения Unit 42 компании Palo Alto Networks опубликовали доклад о трех критических векторах атак на ключи доступа (passkeys), синхронизируемые через Google Password Manager в браузере Chrome на платформе Windows. Уязвимости затрагивают архитектуру хранения, синхронизации и логику доверия к устройствам, при этом сами криптографические алгоритмы WebAuthn остаются надежными. 
Условия и область воздействия
Все три сценария требуют предварительного заражения компьютера жертвы вредоносным ПО, работающим с правами текущего залогиненного пользователя. Привилегии администратора не требуются. Под ударом находится связка Chrome + Windows с использованием аппаратного модуля TPM. По данным исследователей, Android и macOS не затронуты напрямую, так как их архитектура устроена иначе.
Три сценария атак: семейство Pass-ta-key
Pass-ta-key (Базовый метод)
Вредоносное ПО похищает защищенный TPM-ключ идентификации устройства из профиля Chrome. С помощью стандартных криптографических API Windows оно формирует запросы к облачному аутентификатору Google. В результате сервис выдает валидный токен авторизации без биометрической проверки или ввода PIN-кода — флаг верификации пользователя (UV) при этом может оставаться выключенным. Исследователи подтвердили, что некоторые платформы, в частности eBay, первоначально принимали такие сессии, хотя более строгие сервисы вроде GitHub их отклоняли. Проблема на eBay уже устранена.
Silver Pass-ta-key
Атака направлена на процедуру повторной регистрации устройств. Серверная часть не всегда строго проверяет аппаратную аттестацию новых ключей. Это позволяет вредоносу зарегистрировать поддельное «доверенное» устройство и в дальнейшем входить в аккаунт без физического присутствия реального владельца.
Golden Pass-ta-key (Наиболее опасный)
Эксплуатация уязвимости, при которой мастер-ключ шифрования синхронизированных passkeys — Security Domain Secret (SDS) — на короткое время попадает в оперативную память процесса Chrome в открытом виде (например, в момент процедур восстановления или регистрации). Вредонос может извлечь SDS из памяти, расшифровать всю базу синхронизированных ключей доступа и скопировать их. Ситуация усугубляется тем, что на данный момент у Google нет эффективного механизма ротации или отзыва этого мастер-ключа. 
Реакция Google и рекомендации экспертов
Компания оперативно убрала утечку секретов из внутренних логов браузера (chrome://device-log/FIDO). Однако, по оценке Unit 42, проблема на уровне оперативной памяти и проверки аппаратных ключей на стороне облачной инфраструктуры требует более глубокой переработки.
Эксперты рекомендуют:
- Веб-разработчикам — настраивать строгую политику userVerification = required и валидировать флаг UV на сервере
- Провайдерам идентификации — внедрять жесткую проверку аппаратных аттестатов
Доклад был представлен в начале августа 2026 года. Технические детали опубликованы на ресурсах Unit 42, The Hacker News, gblock.app, idtechwire.com и securitymedia.org. 