Palo Alto Networks'un Unit 42 ekibi, Windows PC'lerde Google Password Manager'ın eşzamanlı passkey'lerini hedef alan üç malware saldırı yöntemini ortaya çıkardı. Bu saldırılar, cihaz güveni, onboarding ve kurtarma mekanizmalarından yararlanarak passkey şifrelemesini doğrudan kırmaz. En ciddi yöntem olan Golden Pass-ta-key, saldırganların ana gizli anahtarı kurtararak tüm eşzamanlı passkey'leri çözgülebilmesini sağlıyor.
Saldırılar, Windows PC'de çalışan malware gerektiriyor ve Google Password Manager'ın Chrome üzerinden eşzamanlı passkey'lerini hedef alıyor. İlk yöntem Pass-ta-key, Windows Hello veya biyometrik doğrulamayı tetiklemeden kimlik doğrulaması yapabiliyor, ancak kullanıcı doğrulaması zorunlu olmayan hizmetlerde çalışıyor. İkinci yöntem Silver Pass-ta-key, saldırganların kontrolündeki bir doğrulama anahtarını kaydederek bu sınırlamayı aşabiliyor. En ciddi yöntem Golden Pass-ta-key ise ana gizli anahtarı kurtararak tüm passkey'leri çözgülebilmesini sağlıyor.
Google, bu güvenlik açığının bir kısmını Chrome'un hata ayıklama günlüklerinden gizli anahtarı kaldırarak giderdi, ancak Unit 42 ekibi, cihazın yeniden kaydedilmesi sırasında bellekten kurtarılabildiğini belirtiyor.
