El equipo Unit 42 de Palo Alto Networks ha revelado tres métodos de ataque diferentes a través del administrador de contraseñas de Google en Chrome. Estos métodos permiten que el malware en dispositivos Windows realice un inicio de sesión sin contraseña en las cuentas de los usuarios protegidas por Passkey. Los ataques no rompen el cifrado, sino que aprovechan los mecanismos de almacenamiento y re-registro de Passkey de Chrome.
El método de ataque más potente apunta a la obtención de la clave que protege los Passkey sincronizados del usuario. Estos métodos incluyen obtener una aprobación de autenticación válida sin verificación del usuario, cargar una clave de autenticación bajo el control del atacante o extraer una clave secreta de 32 bytes del Área de Seguridad (SDS). Sin embargo, no hay evidencia de que estos ataques se hayan utilizado en el mundo real.
La investigación se limita a Google Password Manager en Chrome en sistemas Windows equipados con TPM (Módulo de Plataforma Confiable). Cada método de ataque depende de que el dispositivo ya esté expuesto a malware. Plataformas como Google y eBay han comenzado a tomar medidas contra estos métodos de ataque, pero aún no está claro cómo los usuarios pueden protegerse contra ellos.
