Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

2151883592

Passkey атаките показват защо защитата на акаунти зависи и от сигурността на устройството

Unit 42 описва нови техники за атака срещу начина, по който Google Password Manager работи със синхронизирани passkeys в Chrome на Windows устройства. Техниките са наречени Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key.

Темата е важна, защото passkeys често се възприемат като много по-силна защита срещу фишинг от паролите. Това остава вярно. Но изследването показва важна граница: ако самото устройство вече е компрометирано със злонамерен софтуер, атакуващият може да злоупотреби с локалния контекст около passkey входа.

Това не “счупва” криптографията на passkeys. Рискът е в реалната среда около тях: браузър, операционна система, локално съхранени ключове, синхронизация и проверка дали потребителят действително е бил потвърден.

Какво се случва

Според публичното отразяване изследването засяга Google Password Manager в Chrome на Windows системи с TPM (Trusted Platform Module — модул за доверена платформа).

Всички описани техники започват от вече компрометирано устройство. Това означава, че атаката не обяснява как злонамереният софтуер първо попада на машината, а какво може да направи, след като вече работи там.

Unit 42 описва три възможни пътя:

  • Pass-ta-key — злоупотреба с локално съхранен ключ за идентичност на устройството;
  • Silver Pass-ta-key — повторно регистриране на устройство и добавяне на контролирана от атакуващия проверка;
  • Golden Pass-ta-key — опит за достъп до основна тайна, използвана за защита на синхронизираните passkeys.

Най-важното уточнение: към момента няма публичен CVE идентификатор и няма потвърдени данни, че техниките се използват активно в реални атаки.

Защо това има значение

Passkeys намаляват риска от фишинг, защото не разчитат на споделяна парола, която потребителят може да въведе в фалшив сайт. Но те не премахват нуждата от защита на устройството.

Ако злонамерен софтуер вече работи на служебния компютър, той може да търси сесии, токени, локални ключове, браузърни данни и други елементи, които участват в реалния процес на вход.

Това е важен извод за бизнеса: силната автентикация не е достатъчна, ако крайното устройство е извън контрол.

Къде е рискът за организациите

Най-рискови са служебни устройства, които комбинират няколко фактора:

  • използват Chrome и синхронизирани passkeys;
  • имат достъп до критични бизнес акаунти;
  • съхраняват активни браузърни сесии;
  • нямат достатъчна видимост върху злонамерена активност;
  • използват един и същ браузърен профил за лични и служебни акаунти;
  • принадлежат на администратори, разработчици, финансови екипи или ръководители.

При такива устройства компромисът може да се прехвърли от локална инфекция към достъп до облачни услуги, вътрешни системи или чувствителни акаунти.

Какво да се провери

За организациите практическата проверка не е дали passkeys са “несигурни”. Те остават важен и силен механизъм за защита.

По-важният въпрос е дали устройствата, на които се използват passkeys, са достатъчно защитени и наблюдавани.

Екипите по сигурност трябва да проверят:

  • кои служебни устройства използват синхронизирани passkeys;
  • кои критични акаунти разчитат на browser-based passkey вход;
  • дали сайтовете изискват и проверяват user verification;
  • има ли видимост върху злонамерена активност в браузъра;
  • следят ли се кражба на токени, сесии и локални ключове;
  • има ли процес за реакция при компрометирано устройство.

Основният извод е практичен: passkeys повишават защитата срещу фишинг, но не отменят нуждата от защита на крайното устройство.

DIAMATIX перспектива

Тази тема показва защо identity сигурността и endpoint сигурността трябва да се разглеждат заедно.

DIAMATIX разглежда подобни случаи като риск при довереното устройство: ако браузърът, профилът или локалната среда са компрометирани, дори силни механизми за вход могат да бъдат заобиколени през implementation layer.

За SOC (Security Operations Center — център за операции по сигурността) и MDR (Managed Detection and Response — управлявано откриване и реакция) това означава свързване на сигнали от крайни устройства, браузъри, акаунти, облачни входове и необичайни сесии.

CISO анализ

За CISO основният въпрос е дали организацията третира устройствата с достъп до критични акаунти като част от identity защитата.

Ключови въпроси за проверка:

  • Кои акаунти използват passkeys и на кои устройства?
  • Синхронизират ли се passkeys през browser password manager?
  • Имаме ли видимост върху компрометирани браузърни профили?
  • Следим ли необичайни входове след endpoint инцидент?
  • Какво правим, ако устройство с passkeys бъде заразено?
  • Прилагаме ли по-строги правила за администратори, разработчици и ръководители?

Практическият извод: passkeys са силна стъпка напред, но трябва да бъдат подкрепени от контрол върху устройствата, наблюдение и бърза реакция при компромис.

 

Проверете дали защитата на акаунтите ви обхваща и устройствата

DIAMATIX може да помогне с преглед на identity риска, endpoint видимостта, browser sessions, passkey употребата и реакцията при компрометирани устройства.

Заявете преглед на identity и endpoint риска с DIAMATIX.
Trusted · Innovative · Vigilant


Източници

  • Unit 42. Google Cloud Authenticator: The Hidden Mechanisms of Passwordless Authentication.
  • The Hacker News. Google Password Manager Attacks Could Let Malware Hijack Passkey-Protected Accounts.
  • Chromium public source references cited in the public reporting.
  • NVD search status as cited in public reporting.

Статията е базирана на публично достъпна информация към август 2026 г.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.