Skip to content
Исследователи Unit 42 обнаружили три вектора атак на ключи доступа в Chrome для Windows
07 августа 21:22 1 Просмотров Новости

Исследователи Unit 42 обнаружили три вектора атак на ключи доступа в Chrome для Windows

Исследователи подразделения Unit 42 компании Palo Alto Networks опубликовали доклад о трех критических векторах атак на ключи доступа (passkeys), синхронизируемые через Google Password Manager в браузере Chrome на платформе Windows. Уязвимости затрагивают архитектуру хранения, синхронизации и логику доверия к устройствам, при этом сами криптографические алгоритмы WebAuthn остаются надежными. логотип Unit 42 и схема атаки Pass-ta-key

Условия и область воздействия

Все три сценария требуют предварительного заражения компьютера жертвы вредоносным ПО, работающим с правами текущего залогиненного пользователя. Привилегии администратора не требуются. Под ударом находится связка Chrome + Windows с использованием аппаратного модуля TPM. По данным исследователей, Android и macOS не затронуты напрямую, так как их архитектура устроена иначе.

Три сценария атак: семейство Pass-ta-key

Pass-ta-key (Базовый метод)

Вредоносное ПО похищает защищенный TPM-ключ идентификации устройства из профиля Chrome. С помощью стандартных криптографических API Windows оно формирует запросы к облачному аутентификатору Google. В результате сервис выдает валидный токен авторизации без биометрической проверки или ввода PIN-кода — флаг верификации пользователя (UV) при этом может оставаться выключенным. Исследователи подтвердили, что некоторые платформы, в частности eBay, первоначально принимали такие сессии, хотя более строгие сервисы вроде GitHub их отклоняли. Проблема на eBay уже устранена.

Silver Pass-ta-key

Атака направлена на процедуру повторной регистрации устройств. Серверная часть не всегда строго проверяет аппаратную аттестацию новых ключей. Это позволяет вредоносу зарегистрировать поддельное «доверенное» устройство и в дальнейшем входить в аккаунт без физического присутствия реального владельца.

Golden Pass-ta-key (Наиболее опасный)

Эксплуатация уязвимости, при которой мастер-ключ шифрования синхронизированных passkeys — Security Domain Secret (SDS) — на короткое время попадает в оперативную память процесса Chrome в открытом виде (например, в момент процедур восстановления или регистрации). Вредонос может извлечь SDS из памяти, расшифровать всю базу синхронизированных ключей доступа и скопировать их. Ситуация усугубляется тем, что на данный момент у Google нет эффективного механизма ротации или отзыва этого мастер-ключа. схема извлечения Security Domain Secret из памяти Chrome

Реакция Google и рекомендации экспертов

Компания оперативно убрала утечку секретов из внутренних логов браузера (chrome://device-log/FIDO). Однако, по оценке Unit 42, проблема на уровне оперативной памяти и проверки аппаратных ключей на стороне облачной инфраструктуры требует более глубокой переработки.

Эксперты рекомендуют:

  • Веб-разработчикам — настраивать строгую политику userVerification = required и валидировать флаг UV на сервере
  • Провайдерам идентификации — внедрять жесткую проверку аппаратных аттестатов

Доклад был представлен в начале августа 2026 года. Технические детали опубликованы на ресурсах Unit 42, The Hacker News, gblock.app, idtechwire.com и securitymedia.org. инфографика по защите от атак Pass-ta-key

Поделиться

Похожие публикации