Palo Alto NetworksのUnit 42チームは、Windows PCでGoogle Password Managerの同期Passkeyを狙う3つのマルウェア攻撃手法を発見した。これらの攻撃は、デバイス信頼、オンボーディング、回復メカニズムを悪用し、Passkeyの暗号化を直接破るものではない。最も深刻な手法であるGolden Pass-ta-keyでは、攻撃者がマスターセキュリティキーを回復し、すべての同期Passkeyを解読できる。
攻撃にはWindows PCで動作するマルウェアが必要で、Google Password ManagerのChrome上の同期Passkeyを狙う。最初の手法Pass-ta-keyは、Windows Helloやバイオメトリック認証をトリガーせずに認証を行うが、ユーザー認証が必須でないサービスでのみ機能する。第二の手法Silver Pass-ta-keyは、攻撃者が管理する認証キーを登録することでこの制限を回避できる。最も深刻な手法Golden Pass-ta-keyでは、マスターセキュリティキーを回復し、すべてのPasskeyを解読できる。
Googleは、この脆弱性の一部をChromeのデバッグログからセキュリティキーを削除することで修正したが、Unit 42チームは、デバイスが再登録される際にメモリから回復できることを指摘している。
