Palo Alto Networksの研究者Arie Olshtein氏が、Pass-ta-keyと呼ばれる攻撃手法を公開した。この手法では、マルウェアがGoogle Password Managerに保存されたPasskeyを奪取する方法が示された。この研究は、Passkeyの安全な保存方法に関する一般的な誤解を明らかにした。
Pass-ta-key攻撃は、PasskeyがTPM(Trusted Platform Module)のような安全なハードウェアにのみ保存されるべきという一般的な考えが誤りであることを示した。FIDO 2仕様では、Passkeyのこのようなハードウェアへの保存は義務付けられていない。MicrosoftはWindows TPMでの保存オプションを提供しているが、このオプションは通常、企業ユーザーに推奨されている。
この研究は、Passkeyの安全性を高めるために、ユーザーとセキュリティ専門家がこのような攻撃に対してより意識を高める必要があることを強調した。Passkeyの安全な保存方法についてさらに学び、このような攻撃から保護するための対策を講じることが重要である。
