Araştırmacılar, Google Chrome'un passkey'leri bellekte saklama yönteminin güvenlik açığına neden olduğunu tespit etti. Bu yöntem, kötü amaçlı yazılımların passkey kimlik doğrulamasını taklit etmesine ve hesapları ele geçirmesine olanak tanıyor. En ciddi yöntem, kullanıcının Google passkey kasasını tamamen tehlikeye atıyor ve saldırganlara uzaktan erişim sağlıyor.

Araştırmacılar, Chrome'un bellekte yeterli düz metin bilgi sakladığını ve bir saldırganın bu bilgiyi kullanarak bulut kimlik doğrulayıcısını manipüle edebileceğini keşfetti. Üç yöntemden ikisi, saldırganın hedef cihazda passkey'lerin saklandığı Chrome'a erişim sağlamasına bağlıdır. En tehlikeli yöntem, Chrome'daki bir dosyayı silerek bulutun hedef cihazı yeniden kimlik doğrulamasına zorlar ve saldırganın tüm passkey korumalı hesaplara erişmesine olanak tanır.

Bu saldırılar, ayrıcalık yükseltme gerektirmiyor ve çok faktörlü kimlik doğrulamayı tetiklemiyor. Unit 42, bu güvenlik açığını Google'a bildirdi ve passkey kimlik doğrulayıcıları geliştiricilerine, olağandışı passkey kullanımını incelemek, ilk kayıt sırasında güvenliği sıkılaştırmak ve yerel olarak saklanan passkey dosyalarına erişimi kısıtlamak önerdi.