Investigadores han identificado una vulnerabilidad de seguridad en el método de Google Chrome para almacenar passkeys en la memoria. Este método permite que software malicioso imite la autenticación de passkey y tome el control de cuentas. El método más grave pone en riesgo el almacén de passkeys de Google y proporciona acceso remoto a los atacantes.

Los investigadores descubrieron que Chrome almacena suficiente información en texto plano en la memoria, lo que permite a un atacante manipular el autenticador de identidad en la nube. Dos de los tres métodos requieren que el atacante acceda a Chrome en el dispositivo objetivo, donde se almacenan los passkeys. El método más peligroso obliga a la nube a volver a autenticar el dispositivo objetivo al eliminar un archivo en Chrome, lo que permite al atacante acceder a todas las cuentas protegidas por passkey.

Estos ataques no requieren elevación de privilegios ni activan la autenticación de dos factores. Unit 42 informó a Google sobre esta vulnerabilidad y recomendó a los desarrolladores de autenticadores de passkey que investiguen el uso inusual de passkeys, fortalezcan la seguridad durante el registro inicial y restrinjan el acceso a los archivos de passkey almacenados localmente.