📣 Skicka ert pressmeddelande till oss
Webbplatsen uppdateras var 15:e minut
Teknologi

Säkerhetsföretag avslöjar nya attackmetoder mot Passkey

Forskare från Palo Alto Networks har presenterat tre nya attackmetoder, "Pass-ta-key", som potentiellt kan kompromettera Passkey-nycklar synkroniserade via Google Password Manager.

4 augusti 2026
Säkerhetsföretag avslöjar nya attackmetoder mot Passkey
Bilden är en AI-genererad illustration

Cybersäkerhetsföretaget Palo Alto Networks har avslöjat tre nya metoder för att utnyttja sårbarheter i Passkey-systemet. Dessa attacker, som forskarna kallar "Pass-ta-key", riktar sig specifikt mot Passkey-nycklar som synkroniseras via Google Password Manager och kan leda till att konton kapaps.

Attackerna utnyttjar specifika svagheter i registrerings-, kontoåterställnings- eller synkroniseringsprocesser. Det är dock viktigt att notera att dessa attacker kräver att angriparen redan har tillgång till offrets Windows-dator via skadlig kod. Den första metoden utnyttjar en TPM-baserad enhetsidentitet i Chrome och maskerar sig som en betrodd Windows-enhet, vilket möjliggör autentisering utan användarverifiering eller ens upplåsning av datorn.

Den andra attacken, kallad "Silver Pass-ta-key", raderar eller skadar den aktuella Passkey-statusen som sparats av webbläsaren, vilket tvingar webbläsaren att initiera om registreringsprocessen. Under denna omregistrering matar skadlig kod in en verifieringsnyckel som kontrolleras av angriparen, vilket kan leda till att kringgå kontosäkerhetskontroller. Den tredje metoden, "Golden Pass-ta-key", riktar sig mot den krypteringsnyckel som Googles lösenordshanterare använder för att kryptera alla synkroniserade Passkey-nycklar, en nyckel som kan finnas tillfälligt i webbläsarens minne.

Forskarna anmälde sina fynd privat till Google innan de publicerade sin rapport. Även om Google sannolikt har vidtagit åtgärder för att åtgärda dessa sårbarheter, är det inte säkert att alla effekter har eliminerats helt. Denna forskning belyser att även om Passkey-systemet är säkrare än traditionella lösenord, är det inte helt immunt mot attacker om angriparen får kontroll över enheten eller webbläsaren.

Experter rekommenderar att webbtjänster kräver obligatorisk användarverifiering vid Passkey-inloggningar och att lösenordshanterare verifierar nycklarna för nya registrerade enheter. Dessutom bör utvecklare stärka processerna för enhetsåterställning och omregistrering samt minimera tiden som känsliga krypteringsnycklar finns kvar i webbläsarens minne.

Ursprunglig källa: ithome.com