
Исследователи нашли несколько способов обойти защиту ключей доступа в Google Password Manager на компьютерах с Windows. Атаки срабатывают только на уже заражённых устройствах, но в некоторых сценариях вредоносная программа всё же добирается до синхронизированных passkeys и использует их для входа без ведома владельца.
О проблеме сообщили специалисты, а набор методов получил общее название Pass-ta-key. В 9to5Google пишут, что речь идёт именно о связке Windows, Chrome и облачной синхронизации: чистым системам это не грозит, а сама уязвимость проявляется уже после компрометации устройства.
Исследователи описали три сценария. В первом вредоносная программа экспортирует защищённый ключ идентификации на диск, обходит TPM и проходит авторизацию в менеджере ключей доступа. На тестах этот вариант сработал на eBay: сервис не проверил флаг, который подтверждает биометрическую верификацию пользователя.
Во втором варианте, который назвали Silver Pass-ta-key, злоумышленник пытается выдать себя за владельца устройства, уже прошедшего биометрию. Система переводится в незавершённое состояние регистрации, после чего вредоносное ПО добавляет свои ключи как одобренные. Самым опасным исследователи считают Golden Pass-ta-key: здесь вирус вытаскивает из памяти Chrome секрет, который нужен для шифрования синхронизированных ключей.
Google уже убрала этот секрет из логов, но он всё равно какое-то время остаётся в памяти процесса Chrome. Этого хватает, чтобы вредоносная программа сделала дамп памяти и получила доступ к базе синхронизированных ключей пользователя. Если секрет утащили, под угрозой оказываются не только уже сохранённые, но и новые passkeys — до тех пор, пока сервис не сгенерирует новый ключ шифрования.
У всех трёх атак одна и та же логика: вредоносное ПО не ломает саму технологию passkeys, а вмешивается в авторизацию на уже заражённом компьютере. По сути, это ближе к краже сессии или секретов браузера, чем к взлому криптографической схемы.
Для рынка ключей доступа это важная оговорка. Passkeys по-прежнему закрывают старые слабые места паролей: их не подберёшь перебором, через фишинговые копии сайтов ими пользоваться куда сложнее, а синхронизация между устройствами сильно упрощает массовое внедрение. Но облачное хранение добавляет свой набор рисков, если злоумышленник уже закрепился в системе.
Google Password Manager здесь не единственный пример. Исследователи отдельно отметили, что похожие схемы синхронизации используют и другие поставщики passkeys, а значит, схожие сценарии могут всплыть и у конкурентов. Для отрасли это не первый такой звоночек: в последние годы безопасность всё чаще упирается не в «взломать пароль», а в «влезть в устройство и перехватить доверие браузера».
Passkeys остаются заметно надёжнее обычных паролей, потому что защищают от фишинга и перебора. В атаке Pass-ta-key нужен уже заражённый Windows-компьютер — сначала пользователь теряет контроль над устройством, и только потом вредоносное ПО начинает работать против Google Password Manager.
И вот тут история важна не как приговор passkeys, а как проверка того, насколько хорошо на практике работают браузеры, менеджеры паролей и облачная синхронизация. Уязвимость проявилась в Chrome на Windows, а не в какой-то абстрактной «слабости ключей доступа», и это делает проблему довольно прикладной: защищать приходится не только сайт, но и весь путь от биометрии до памяти процесса браузера.
Исследователи сообщили о находке Google. Для рынка это ещё один повод помнить: переход на passkeys не отменяет базовой гигиены устройств и контроля за браузерной экосистемой, где уже работают Apple, Microsoft и другие крупные платформы со своими схемами синхронизации.