El equipo Unit 42 de Palo Alto Networks descubrió tres métodos de ataque de malware que apuntan a las passkeys sincronizadas de Google Password Manager en PC con Windows. Estos ataques aprovechan la confianza del dispositivo, los mecanismos de incorporación y recuperación sin descifrar directamente la passkey. El método más grave, Golden Pass-ta-key, permite a los atacantes recuperar la clave secreta principal para descifrar todas las passkeys sincronizadas.

Los ataques requieren malware en ejecución en una PC con Windows y apuntan a las passkeys sincronizadas de Google Password Manager a través de Chrome. El primer método, Pass-ta-key, puede realizar la autenticación sin activar Windows Hello o la verificación biométrica, pero solo funciona en servicios donde no se requiere la verificación del usuario. El segundo método, Silver Pass-ta-key, puede superar esta limitación registrando una clave de autenticación bajo el control del atacante. El método más grave, Golden Pass-ta-key, permite descifrar todas las passkeys al recuperar la clave secreta principal.

Google corrigió parte de esta vulnerabilidad eliminando la clave secreta de los registros de depuración de Chrome, pero el equipo Unit 42 señala que puede recuperarse de la memoria durante el proceso de reinscripción del dispositivo.