📣 Envoyez-nous votre communiqué de presse
Site mis à jour toutes les 15 minutes
Technologie

Nouvelle attaque "Pass-ta-key" exposant les vulnérabilités de stockage des passkeys

Un chercheur de Palo Alto Networks a détaillé une attaque "Pass-ta-key" capable d'extraire tous les passkeys stockés du Gestionnaire de mots de passe Google sur les machines Windows infectées par des logiciels malveillants. L'attaque cible une surface d'attaque jusqu'alors inconnue.

11 août 2026
Nouvelle attaque "Pass-ta-key" exposant les vulnérabilités de stockage des passkeys

Arie Olshtein, chercheur chez Palo Alto Networks, a identifié une nouvelle surface d'attaque affectant le système d'authentification par passkeys. Baptisée "Pass-ta-key", cette méthode permet d'extraire tous les passkeys stockés par l'application Google Password Manager (GPM) sur les machines Windows, à condition que l'ordinateur soit infecté par des logiciels malveillants et que GPM soit en cours d'exécution.

Cette découverte soulève des inquiétudes, car de nombreux utilisateurs pensaient que les passkeys étaient exclusivement stockés au sein du module de plateforme sécurisée (TPM), hautement sécurisé, sur les appareils Windows. L'attaque Pass-ta-key démontre un scénario où des informations d'identification sensibles stockées via GPM peuvent être compromises.

Bien que le chercheur souligne que les vecteurs d'attaque sous-jacents ne sont pas entièrement nouveaux, leur application spécifique à l'extraction de passkeys via GPM a suscité une attention considérable. Les résultats visent à clarifier la posture de sécurité réelle des passkeys lorsqu'ils sont implémentés par des applications spécifiques comme GPM.

La recherche souligne l'importance de comprendre les mécanismes exacts de stockage et de protection des données d'authentification sur différentes applications et systèmes d'exploitation. Les conclusions de Palo Alto Networks fournissent des éclaircissements essentiels aux utilisateurs et aux professionnels de la sécurité évaluant la sûreté de l'adoption des passkeys.

Source originale: arstechnica.com