Pass-ta-key: новая угроза для синхронизированных passkey в Google Password Manager
📋 Кратко
Исследователи из Silverfort представили атаку Pass-ta-key, которая позволяет злоумышленникам с доступом к устройству жертвы извлекать синхронизированные passkey из Google Password Manager. В отличие от традиционного фишинга, эта техника эксплуатирует механизм синхронизации ключей через облако Google, что делает её особенно опасной для пользователей, полагающихся на passkey как на безусловную защиту. В статье — подробный анализ атаки, сценарии её реализации и практические рекомендации по защите.
🔍 Что такое Pass-ta-key и почему это важно
Passkey — это современная беcпарольная технология аутентификации, основанная на криптографических ключах. Google активно продвигает passkey как замену паролям, интегрируя их в Google Password Manager и синхронизируя между устройствами через облако. Однако в августе 2025 года исследователи из компании Silverfort обнаружили атаку, получившую название Pass-ta-key (игра слов: pass the key — «передай ключ»). Она показывает, что даже passkey не гарантируют полной безопасности, если злоумышленник получил доступ к устройству или учётной записи Google жертвы.
Суть атаки заключается в том, что вредоносное ПО, работающее на устройстве жертвы, может перехватить процесс синхронизации passkey и извлечь закрытые ключи, которые затем используются для аутентификации на сторонних сервисах от имени пользователя. Это подрывает саму идею passkey как защиты от кражи учётных данных.
⚙️ Как работает синхронизация passkey в Google
Google Password Manager использует протокол WebAuthn для создания и хранения passkey. При создании passkey для сайта генерируется пара ключей: закрытый ключ остаётся на устройстве (или в облаке), открытый передаётся серверу. Для удобства пользователей Google синхронизирует passkey между устройствами через свою облачную инфраструктуру. Это означает, что закрытые ключи хранятся на серверах Google в зашифрованном виде, а для их расшифровки используется мастер-пароль учётной записи Google или биометрия устройства.
Синхронизация происходит автоматически при входе в аккаунт Google на новом устройстве. Ключи передаются по зашифрованному каналу, и Google утверждает, что даже компания не имеет доступа к содержимому passkey. Однако исследователи обнаружили, что вредоносное ПО может вмешаться в этот процесс на этапе, когда ключи уже расшифрованы и используются приложением.
🎯 Техническая суть атаки Pass-ta-key
Атака Pass-ta-key относится к классу token theft — кража токенов аутентификации. Вредоносное ПО, работающее на устройстве жертвы, перехватывает вызовы API, которые Google Password Manager делает при аутентификации на сайте. Исследователи Silverfort продемонстрировали, что злоумышленник может извлечь credential ID и private key passkey непосредственно из памяти процесса браузера или через манипуляции с расширениями Chrome.
Конкретный вектор: злоумышленник получает доступ к устройству (через вредоносное ПО, фишинг или эксплуатацию уязвимости). Затем он запускает инструмент, который имитирует легитимный запрос аутентификации от сайта, на который у жертвы есть passkey. Google Password Manager, полагая, что запрос легитимен, передаёт закрытый ключ в память процесса, где его перехватывает вредоносное ПО. После этого злоумышленник может использовать ключ для входа на сайт от имени жертвы с любого устройства.
📋 Сценарии реализации атаки
Исследователи выделили несколько сценариев, при которых Pass-ta-key может быть успешно применена:
- Компрометация устройства через вредоносное ПО — троян или стилер (например, из семейства RedLine, Vidar) получает доступ к системе и запускает модуль перехвата passkey.
- Фишинг с установкой расширения браузера — жертву убеждают установить вредоносное расширение Chrome, которое затем перехватывает API-вызовы Google Password Manager.
- Атака через подмену origin — злоумышленник создаёт поддельный сайт, который выглядит как легитимный, и через манипуляции с WebAuthn получает от менеджера паролей закрытый ключ.
- Социальная инженерия — жертву убеждают временно передать управление устройством (например, под предлогом техподдержки), после чего злоумышленник запускает атаку.
Во всех случаях конечная цель — извлечь закрытый ключ passkey и использовать его для входа на целевой сервис (почта, соцсети, корпоративные порталы).
⚠️ Реальные риски и последствия
Атака Pass-ta-key представляет серьёзную угрозу, особенно для пользователей, которые полностью перешли на passkey и отказались от паролей. Если злоумышленник получает доступ к синхронизированным passkey, он может войти в аккаунты жертвы на многих сайтах, не зная паролей и не проходя MFA (поскольку passkey сам по себе является фактором аутентификации).
Наибольший риск — для корпоративных пользователей, использующих Google Workspace и синхронизацию passkey между рабочими и личными устройствами. Компрометация одного устройства может привести к утечке доступа к корпоративным приложениям. Также под угрозой пользователи, которые хранят в passkey доступ к криптовалютным кошелькам, банковским сервисам и другим критичным ресурсам.
По данным Silverfort, атака была протестирована на последних версиях Chrome и Google Password Manager (август 2025) и оказалась успешной. Google был уведомлён об уязвимости, но на момент публикации исследования официального патча не выпущено — компания рекомендует следовать общим практикам безопасности.
🛡️ Как защититься от Pass-ta-key
Полностью исключить риск атаки Pass-ta-key можно, отказавшись от синхронизации passkey через облако и используя аппаратные ключи безопасности (например, YubiKey). Однако для большинства пользователей это неудобно. Поэтому исследователи и эксперты рекомендуют комбинированный подход:
- Используйте аппаратные ключи безопасности (FIDO2/WebAuthn) для наиболее критичных аккаунтов — они не синхронизируются через облако и не могут быть извлечены удалённо.
- Отключите синхронизацию passkey в настройках Google Password Manager, если вы не пользуетесь несколькими устройствами. Это снизит вектор атаки до одного устройства.
- Включите дополнительную MFA (например, одноразовые коды или push-уведомления) для входа в аккаунт Google. Даже если passkey будет украден, злоумышленнику потребуется второй фактор для доступа к синхронизации.
- Регулярно проверяйте устройства, подключённые к вашему аккаунту Google, и удаляйте незнакомые.
- Используйте антивирус с защитой от стилеров и не устанавливайте подозрительные расширения браузера.
🔮 Будущее passkey и уроки для индустрии
Атака Pass-ta-key — не первая и не последняя уязвимость в экосистеме беcпарольной аутентификации. Ранее исследователи находили методы фишинга passkey через подмену origin (relay-атаки) и перехват WebAuthn-токенов через вредоносные расширения. Однако именно синхронизация через облако делает Pass-ta-key особенно опасной: она позволяет украсть ключи, которые затем можно использовать на любом устройстве.
Индустрия реагирует: Google уже работает над улучшением изоляции процессов Password Manager и добавлением дополнительных проверок при доступе к закрытым ключам. Однако полная защита потребует изменений в протоколе WebAuthn или внедрения аппаратной привязки ключей к конкретному устройству. Пользователям же стоит помнить: passkey — это шаг вперёд по сравнению с паролями, но не панацея. Безопасность по-прежнему зависит от гигиены устройства и осознанного отношения к угрозам.
📚 Читайте также
- MFA и криптография: почему OTP уступает WebAuthn и FIDO2
- Device Code Phishing через Microsoft: как OAuth-фишинг обходит MFA
- Кража почты через OAuth-фишинг: как злоумышленники получают доступ к корпоративной переписке
- Атаки через голосовых ассистентов: приватность в IoT-экосистеме
- RBAC в веб-приложениях: как спроектировать безопасную ролевую модель
📖 Термины
MFA · Социальная инженерия · Фишинг