Passkeysが従来のパスワードのより安全な代替手段としてますます普及する中、最近、研究チームが彼らの呼ぶPass-ta-key攻撃手法を利用して、GoogleのChromeベースのPasskeysを回避することに成功し、いくつかの潜在的な脆弱性を示しました。Passkeysは、複数のアプリケーションやウェブサイトで一般的になっています。その基本原理はシンプルで効果的であり、パスワード文字列を放棄し、認証されたデバイスのみが使用できる生体認証ロックサインを設定することです。
その安全性は証明されていますが、研究チームUnit 42は、Googleのパスワードマネージャーにいくつかの潜在的な欠陥が存在し、これがPasskeyの安全性を脅かす可能性があることを発見しました。報告書によると、Passkeyのセキュリティメカニズムを回避するためにいくつかの異なる手法が使用されました。特定のウェブサイトでは、端末が有効な場合、ユーザーのChromeベースのPasskeyが本物であると誤認させることができ、たとえそれがハイジャックされていてもです。
この全体の前提には警告があります。関連するWindowsデバイスはすでにマルウェアに感染している必要があります。Passkeysを使用する際、クリーンなコンピュータは攻撃を受けませんが、研究者たちは、マルウェアが認証段階でPasskeysを攻撃できることを発見しました。たとえこれらのPasskeysが健康なデバイス上で作成されたものであってもです。主張されているいくつかの手法はすべてPass-ta-keyの範疇に分類されます。最初の手法は、デバイス上でマルウェアを利用して保護されたアカウントを乗っ取ることに関わります。認証キーは通常保護されるTPMではなく、ディスクにエクスポートされます。
その後、マルウェアはユーザーの同意なしにGoogleパスワードマネージャーを使用して認証を行います。
Pass-ta-key攻撃手法がPasskeysの潜在的リスクを明らかにする
シルバーPasskey攻撃手法はさらに進み、パスワードマネージャーを欺いてユーザーが生体認証でデバイスを解除したと認識させます。感染したWindowsデバイスは保留状態に保たれ、ユーザーの認証プロセスは完了としてマークされません。この状態では、マルウェアは自分自身のキーを登録し始めることができ、将来のすべてのキーが承認されることになります。ゴールド手法は最も強力であることが判明し、最も多くの情報を漏洩させます。この暗号化プロセスはSDSと呼ばれ、Google Chromeのログシステムのある場所に漏洩します。
Googleがそれを削除しても、情報はChromeのプロセスメモリ内に残ります。マルウェアはChromeのメモリをダンプし、ユーザーが同期したPasskeysデータベースを収集することで、これらの情報を取得することができます。
Unit 42の最後の攻撃手法は最も懸念されるもので、これはGoogleパスワードマネージャーによって生成された将来のPasskeysが攻撃者によって容易に解読されることを意味します。盗まれたSDSは将来のすべてのPasskeysのロゼッタストーンとして機能します。新しいSDSが生成されない限り、アカウントのPasskeysはリスクにさらされます。報告書によると、最初のPass-ta-key手法はeBayでのみ有効であり、ユーザーの認証プロセスが発生したかどうかを検証できなかったためです。
他のサービスは名前が挙げられていませんが、研究チームはこれらのサービスに連絡を取ったと主張しています。他の攻撃手法は完全にユーザー認証を回避しました。このチームは、発見された脆弱性を開示するためにGoogleに連絡を取り、他のPasskeysプロバイダーが同じクラウド認証モデルを使用していることを指摘しました。
このチームの発見はPasskeysの安全性に疑問を投げかけるかもしれませんが、Passkeysが必ずしも安全でないというわけではありません。彼らは従来のパスワードがもたらす全体的な脆弱性を排除します。しかし、マルウェアの存在により、Google Chromeのプロセスメモリ内で言及されたオンラインおよびエンドポイントの脆弱性は依然として攻撃にさらされています。

