安全公司披露三种针对谷歌密码管理器通行密钥的攻击方案

2026年08月05日 07:30
8月5日消息,安全公司Palo Alto Networks公布三种Passkey攻击方案“Pass-ta-key”,称可利用谷歌密码管理器同步的Passkey实现账号劫持。研究人员指出,攻击依赖受害者Windows电脑已被木马控制,并涉及设备注册、账号恢复和同步机制缺陷,谷歌已被私下报告。

职场人导航 8 月 5 日消息,安全公司 Palo Alto Networks 发文公布了三种针对 Passkey(通行密钥)的新型攻击方案“Pass-ta-key”。研究人员成功利用谷歌密码管理器(Google Password Manager)中同步保存的 Passkey,实现账号劫持。 职场人导航获悉,相应攻击方式利用了设备注册、账号恢复、同步机制以及信任验证流程中的安全缺陷。不过,这类攻击本身建立在“黑客已经能够在受害者的 Windows 电脑上运行恶意木马”之上。 具体来看,第一种 Pass-ta-key 攻击方式主要利用了 Chrome 基于 TPM 的设备身份密钥,将恶意木马伪装成一项可信的 Windows 设备,以便从谷歌云端认证服务请求合法的身份验证响应。整个过程无需用户进行生物识别验证、输入 PIN、确认授权,甚至不需要解锁电脑。 安全公司强调,Passkey 验证凭证中包含一个“用户验证标志”(User Verification Flag),用于表示用户是否通过 PIN 或生物识别方式确认登录。如果网站在设计时要求用户验证,并正确检查该标志,就可以阻止这种攻击。 第二种攻击方式被称为 Silver Pass-ta-key。在攻击流程中,恶意木马首先会删除或破坏 Chrome 当前保存的 Passkey 状态,迫使浏览器重新执行设备注册流程。在重新注册过程中,木马将会自动提交黑客控制的验证密钥。 一旦谷歌云服务接受恶意密钥,攻击者就可以利用该密钥证明“受害者已经批准认证请求”,从而绕过一些正确要求 PIN 或生物识别验证的网站。同时,之后黑客可以从其他设备完成身份认证,不再需要持续控制最初被感染的电脑。 第三种攻击方式名为“Golden Pass-ta-key”,主要瞄准谷歌密码管理器用于加密所有同步 Passkey 的安全域密钥(Security Domain Secret)。 事实上,谷歌会在设备注册或账号恢复过程中,临时向 Chrome 提供这一主密钥,相应密钥曾以明文形式存储在 Chrome 的 FIDO 日志中。如今研究人员向谷歌报告后,公司已从相关日志中移除了该敏感信息。

不过,安全公司表示,该密钥仍可能短暂存在于 Chrome 进程内存中。恶意木马可以触发设备重新注册流程,并扫描浏览器内存寻找该加密密钥。一旦黑客获取这一密钥,就能够解密同步保存的 Passkey 数据,并提取对应私钥。随后,攻击者可以将这些私钥转移到另一台设备上,从而冒充受害者身份。

安全公司透露,在公开研究报告之前,团队已经私下向谷歌报告了上述三项攻击方案。不过,谷歌尚未公开确认是否已经完全修复研究中描述的所有攻击方式。

这项研究表明,虽然微软等科技公司正在积极推动用户从密码登录转向 Passkey 无密码认证,但如果攻击者已经控制浏览器或操作系统,单纯依靠无密码认证仍无法完全保护账号安全。即使 Passkey 相比传统密码拥有更强的安全性,当负责管理身份凭证的设备本身遭到恶意木马控制时,Passkey 仍然可能受到攻击。

安全专家建议,网站服务商应强制要求用户验证,并正确检查 Passkey 中的相关验证标志。同时,密码管理器也应该确认新注册设备密钥是否来自可信硬件。开发者还需要进一步强化设备恢复和重新注册流程,并减少敏感加密密钥在浏览器内存中的存留时间。