Palo Alto NetworksのUnit 42チームは、ChromeのGoogle Password Managerを通じて3つの異なる攻撃手法を明らかにした。これらの手法により、Windowsデバイス上で動作する悪意のあるソフトウェアは、ユーザーのPasskey保護されたアカウントにパスワードなしでログインできる。攻撃は暗号化を破るのではなく、ChromeのPasskeyを保存および再登録するメカニズムを悪用して行われる。

最も強力な攻撃手法は、同期されたPasskeyを保護するためのキーを奪取することを目的としている。これらの手法には、ユーザー認証なしで有効な認証承認を取得する、攻撃者が制御するユーザー認証キーをロードする、32バイトのセキュリティ領域シークレット(SDS)キーを抽出するなどの操作が含まれる。しかし、これらの攻撃が実際に使用されたという証拠はない。

この研究は、Google Password ManagerがChromeでWindowsシステム上のTPM(信頼されたプラットフォームモジュール)を備えたデバイスに限定されている。また、すべての攻撃手法は、デバイスがすでに悪意のあるソフトウェアにさらされていることを前提としている。GoogleやeBayなどのプラットフォームは、これらの攻撃手法に対する対策を講じ始めているが、ユーザーがどのようにしてこのような攻撃から身を守るかは依然として不明である。