Исследователи из подразделения Unit 42 компании Palo Alto Networks обнаружили три метода эксплуатации системы ключей доступа Google Passkey. Эти уязвимости позволяют злоумышленникам обходить стандартную проверку PIN-кода или биометрическую аутентификацию. Специалисты классифицировали выявленные угрозы, присвоив им названия «Pass-ta-key», «Silver Pass-ta-key» и «Golden Pass-ta-key».
Особенности реализации атак
Ключевым условием для проведения любой из описанных атак является наличие на устройстве жертвы вредоносного программного обеспечения. Без предварительного заражения системы реализация этих сценариев невозможна. Исследователи подчеркивают, что сам факт присутствия вредоносного кода на устройстве несет серьезные риски, включая кражу сессионных файлов cookie и конфиденциальной информации.
В ходе первой атаки хакеры имитируют действия владельца аккаунта. Используя вредоносное ПО, злоумышленники направляют в Google запрос на вход в учетную запись, защищенную ключом доступа. В обычных условиях система запрашивает подтверждение через PIN-код или сканер отпечатков пальцев, однако в данном сценарии этот этап защиты обходился. Метод сработал не везде: попытки воспроизвести его на GitHub не увенчались успехом, в то время как сервис eBay оказался уязвим.
Методы повышения доступа
Второй сценарий позволил специалистам добиться того, чтобы Google признал устройство злоумышленника доверенным. Это полностью исключает необходимость физического доступа к компьютеру жертвы для выполнения несанкционированного входа. Третий метод, «Golden Pass-ta-key», считается наиболее опасным, поскольку он затрагивает механизм синхронизации Google Password Manager.
Система синхронизирует ключи доступа между устройствами с помощью специального главного секретного ключа. Эксперты установили, что при определенных обстоятельствах вредоносное ПО может извлечь этот «мастер-ключ» в момент, когда браузер Chrome активирует его для работы. Получение доступа к секрету позволяет злоумышленникам разблокировать и скопировать все синхронизированные ключи для их последующего применения на сторонних устройствах. Подобные уязвимости в системе Google Passkey демонстрируют, что даже современные методы аутентификации требуют внимательного отношения к защите от роста числа вредоносных AI-навыков.
Меры по исправлению ошибок
Компания Google была уведомлена об обнаруженных проблемах до официальной публикации отчета. На данный момент часть брешей уже закрыта разработчиками. В частности, сервис eBay оперативно реализовал исправления после получения данных от экспертов Unit 42. В Google пока не предоставили официальных комментариев относительно того, полностью ли устранены все указанные проблемы безопасности.







