Pass-ta-key: новая угроза для синхронизированных passkey в Google Password Manager

📋 Кратко

Исследователи из Silverfort представили атаку Pass-ta-key, которая позволяет злоумышленникам с доступом к устройству жертвы извлекать синхронизированные passkey из Google Password Manager. В отличие от традиционного фишинга, эта техника эксплуатирует механизм синхронизации ключей через облако Google, что делает её особенно опасной для пользователей, полагающихся на passkey как на безусловную защиту. В статье — подробный анализ атаки, сценарии её реализации и практические рекомендации по защите.

⏱ 5 минут чтениясложность
Цифровой замок passkey трескается под натиском кибератаки
Цифровой замок passkey трескается под натиском кибератаки

🔍 Что такое Pass-ta-key и почему это важно

Passkey — это современная беcпарольная технология аутентификации, основанная на криптографических ключах. Google активно продвигает passkey как замену паролям, интегрируя их в Google Password Manager и синхронизируя между устройствами через облако. Однако в августе 2025 года исследователи из компании Silverfort обнаружили атаку, получившую название Pass-ta-key (игра слов: pass the key — «передай ключ»). Она показывает, что даже passkey не гарантируют полной безопасности, если злоумышленник получил доступ к устройству или учётной записи Google жертвы.

Облачная синхронизация passkey перехватывается в дата-центре
Облачная синхронизация passkey перехватывается в дата-центре

Суть атаки заключается в том, что вредоносное ПО, работающее на устройстве жертвы, может перехватить процесс синхронизации passkey и извлечь закрытые ключи, которые затем используются для аутентификации на сторонних сервисах от имени пользователя. Это подрывает саму идею passkey как защиты от кражи учётных данных.

Ключевой вывод: Passkey безопаснее паролей, но только при условии, что устройство и облачная учётная запись не скомпрометированы. Атака Pass-ta-key показывает, что синхронизация passkey — это дополнительный вектор атаки, который необходимо учитывать.

⚙️ Как работает синхронизация passkey в Google

Google Password Manager использует протокол WebAuthn для создания и хранения passkey. При создании passkey для сайта генерируется пара ключей: закрытый ключ остаётся на устройстве (или в облаке), открытый передаётся серверу. Для удобства пользователей Google синхронизирует passkey между устройствами через свою облачную инфраструктуру. Это означает, что закрытые ключи хранятся на серверах Google в зашифрованном виде, а для их расшифровки используется мастер-пароль учётной записи Google или биометрия устройства.

Извлечение закрытого ключа из памяти браузера лазером
Извлечение закрытого ключа из памяти браузера лазером

Синхронизация происходит автоматически при входе в аккаунт Google на новом устройстве. Ключи передаются по зашифрованному каналу, и Google утверждает, что даже компания не имеет доступа к содержимому passkey. Однако исследователи обнаружили, что вредоносное ПО может вмешаться в этот процесс на этапе, когда ключи уже расшифрованы и используются приложением.

🎯 Техническая суть атаки Pass-ta-key

Атака Pass-ta-key относится к классу token theft — кража токенов аутентификации. Вредоносное ПО, работающее на устройстве жертвы, перехватывает вызовы API, которые Google Password Manager делает при аутентификации на сайте. Исследователи Silverfort продемонстрировали, что злоумышленник может извлечь credential ID и private key passkey непосредственно из памяти процесса браузера или через манипуляции с расширениями Chrome.

Четыре сценария атаки: троян, фишинг, подмена сайта, социнженерия
Четыре сценария атаки: троян, фишинг, подмена сайта, социнженерия

Конкретный вектор: злоумышленник получает доступ к устройству (через вредоносное ПО, фишинг или эксплуатацию уязвимости). Затем он запускает инструмент, который имитирует легитимный запрос аутентификации от сайта, на который у жертвы есть passkey. Google Password Manager, полагая, что запрос легитимен, передаёт закрытый ключ в память процесса, где его перехватывает вредоносное ПО. После этого злоумышленник может использовать ключ для входа на сайт от имени жертвы с любого устройства.

Важно: Атака не требует обхода шифрования канала синхронизации — она эксплуатирует уязвимость на этапе использования ключа на устройстве. Это отличает её от типичных атак на облачные хранилища.

📋 Сценарии реализации атаки

Исследователи выделили несколько сценариев, при которых Pass-ta-key может быть успешно применена:

Корпоративные аккаунты Google Workspace под угрозой утечки passkey
Корпоративные аккаунты Google Workspace под угрозой утечки passkey
  • Компрометация устройства через вредоносное ПО — троян или стилер (например, из семейства RedLine, Vidar) получает доступ к системе и запускает модуль перехвата passkey.
  • Фишинг с установкой расширения браузера — жертву убеждают установить вредоносное расширение Chrome, которое затем перехватывает API-вызовы Google Password Manager.
  • Атака через подмену origin — злоумышленник создаёт поддельный сайт, который выглядит как легитимный, и через манипуляции с WebAuthn получает от менеджера паролей закрытый ключ.
  • Социальная инженерия — жертву убеждают временно передать управление устройством (например, под предлогом техподдержки), после чего злоумышленник запускает атаку.

Во всех случаях конечная цель — извлечь закрытый ключ passkey и использовать его для входа на целевой сервис (почта, соцсети, корпоративные порталы).

⚠️ Реальные риски и последствия

Атака Pass-ta-key представляет серьёзную угрозу, особенно для пользователей, которые полностью перешли на passkey и отказались от паролей. Если злоумышленник получает доступ к синхронизированным passkey, он может войти в аккаунты жертвы на многих сайтах, не зная паролей и не проходя MFA (поскольку passkey сам по себе является фактором аутентификации).

Аппаратные ключи FIDO2 и многоуровневая защита от атаки
Аппаратные ключи FIDO2 и многоуровневая защита от атаки

Наибольший риск — для корпоративных пользователей, использующих Google Workspace и синхронизацию passkey между рабочими и личными устройствами. Компрометация одного устройства может привести к утечке доступа к корпоративным приложениям. Также под угрозой пользователи, которые хранят в passkey доступ к криптовалютным кошелькам, банковским сервисам и другим критичным ресурсам.

По данным Silverfort, атака была протестирована на последних версиях Chrome и Google Password Manager (август 2025) и оказалась успешной. Google был уведомлён об уязвимости, но на момент публикации исследования официального патча не выпущено — компания рекомендует следовать общим практикам безопасности.

🛡️ Как защититься от Pass-ta-key

Полностью исключить риск атаки Pass-ta-key можно, отказавшись от синхронизации passkey через облако и используя аппаратные ключи безопасности (например, YubiKey). Однако для большинства пользователей это неудобно. Поэтому исследователи и эксперты рекомендуют комбинированный подход:

  • Используйте аппаратные ключи безопасности (FIDO2/WebAuthn) для наиболее критичных аккаунтов — они не синхронизируются через облако и не могут быть извлечены удалённо.
  • Отключите синхронизацию passkey в настройках Google Password Manager, если вы не пользуетесь несколькими устройствами. Это снизит вектор атаки до одного устройства.
  • Включите дополнительную MFA (например, одноразовые коды или push-уведомления) для входа в аккаунт Google. Даже если passkey будет украден, злоумышленнику потребуется второй фактор для доступа к синхронизации.
  • Регулярно проверяйте устройства, подключённые к вашему аккаунту Google, и удаляйте незнакомые.
  • Используйте антивирус с защитой от стилеров и не устанавливайте подозрительные расширения браузера.
Чек-лист для организаций: (1) Запретить синхронизацию passkey на корпоративных устройствах через политики Chrome. (2) Внедрить аппаратные ключи для доступа к критичным системам. (3) Обучать сотрудников распознаванию фишинга, нацеленного на установку вредоносных расширений.

🔮 Будущее passkey и уроки для индустрии

Атака Pass-ta-key — не первая и не последняя уязвимость в экосистеме беcпарольной аутентификации. Ранее исследователи находили методы фишинга passkey через подмену origin (relay-атаки) и перехват WebAuthn-токенов через вредоносные расширения. Однако именно синхронизация через облако делает Pass-ta-key особенно опасной: она позволяет украсть ключи, которые затем можно использовать на любом устройстве.

Индустрия реагирует: Google уже работает над улучшением изоляции процессов Password Manager и добавлением дополнительных проверок при доступе к закрытым ключам. Однако полная защита потребует изменений в протоколе WebAuthn или внедрения аппаратной привязки ключей к конкретному устройству. Пользователям же стоит помнить: passkey — это шаг вперёд по сравнению с паролями, но не панацея. Безопасность по-прежнему зависит от гигиены устройства и осознанного отношения к угрозам.

Резюме: Pass-ta-key — это серьёзное напоминание о том, что любая технология аутентификации может быть скомпрометирована, если злоумышленник получил доступ к устройству. Лучшая защита — многоуровневый подход: аппаратные ключи + ограничение синхронизации + обучение пользователей.

📚 Читайте также

📖 Термины

MFA · Социальная инженерия · Фишинг

🔗 Источники