Palo Alto Networks'un Unit 42 ekibi, Chrome'un Google Password Manager'ı üzerinden üç farklı saldırı yöntemini ortaya koydu. Bu yöntemler, Windows cihazlarda çalışan kötü amaçlı yazılımların, kullanıcıların passkey korumalı hesaplarına parolasız giriş yapabilmelerini sağlıyor. Saldırılar, şifrelemeyi kırarak değil, Chrome'un passkey'leri depolama ve yeniden kayıt etme mekanizmalarından yararlanarak gerçekleştiriliyor.

En güçlü saldırı yöntemi, kullanıcının senkronize edilmiş passkey'lerini koruyan anahtarın ele geçirilmesini hedefliyor. Bu yöntemler, kullanıcı doğrulaması olmaksızın geçerli bir kimlik doğrulama onayı elde etme, saldırganın kontrolündeki bir kullanıcı doğrulama anahtarını yükleme veya 32 baytlık Güvenlik Alanı Gizli (SDS) anahtarını çıkarma gibi işlemleri içeriyor. Ancak, bu saldırıların gerçek dünyada kullanıldığına dair kanıt bulunmuyor.

Araştırma, Google Password Manager'ın Chrome'da Windows sistemlerinde TPM (Güvenilir Platform Modülü) ile donatılmış cihazlarda sınırlıdır ve her saldırı yolu, cihazın zaten kötü amaçlı yazılıma maruz kaldığına bağlıdır. Google ve eBay gibi platformlar, bu saldırı yöntemlerine karşı önlemler almaya başladı, ancak kullanıcıların bu tür saldırılara karşı nasıl korunabileceği hala belirsiz.