Passkeysが従来のパスワードのより安全な代替手段としてますます普及する中、最近、研究チームが「Pass-ta-key」と呼ばれる攻撃手法を利用して、GoogleのChromeベースのPasskeysを回避することに成功し、いくつかの潜在的な脆弱性を示しました。Passkeysは、さまざまなアプリケーションやウェブサイトで一般的になっています。その基本的な原理はシンプルで効果的であり、パスワード文字列を放棄し、認証されたデバイスのみが使用できる生体認証ロックサインを設定することです。
その安全性は証明されていますが、研究チームのUnit 42は、Googleのパスワードマネージャーにいくつかの潜在的な欠陥が存在し、これがPasskeyの安全性を脅かす可能性があることを発見しました。報告書によると、Passkeyのセキュリティメカニズムを回避するためにいくつかの異なる手法が使用されました。特定のウェブサイトでは、端末が有効な場合、ユーザーのChromeベースのPasskeyが本物であると誤認識される可能性があり、たとえそれがハイジャックされていてもです。
この全体の前提には警告があります。関連するWindowsデバイスがすでにマルウェアに感染している必要があります。Passkeysを使用する際、クリーンなコンピュータは攻撃を受けませんが、研究者はマルウェアが認証段階でPasskeysを攻撃できることを発見しました。たとえこれらのPasskeysが健康なデバイス上で作成されたものであってもです。主張されているいくつかの方法はすべてPass-ta-keyの範疇に分類されます。最初の方法は、デバイス上でマルウェアを利用して保護されたアカウントを乗っ取ることを含みます。認証キーは通常保護されるTPMではなく、ディスクにエクスポートされます。
その後、マルウェアはユーザーの同意なしにGoogleパスワードマネージャーを使用して認証を行います。
Pass-ta-key攻撃手法がPasskeysの潜在的リスクを明らかにする
シルバーPasskey攻撃手法はさらに進み、パスワードマネージャーを欺いてユーザーが生体認証でデバイスを解除したと認識させます。感染したWindowsデバイスは保留状態に保たれ、ユーザー認証プロセスは完了としてマークされません。この状態では、マルウェアが自分自身のキーを登録し始めることができるため、将来のすべてのキーが承認されることになります。ゴールドメソッドは最も強力であることが判明し、最も多くの情報を漏洩させます。この暗号化プロセスはSDSと呼ばれ、Google Chromeのログシステム内のある位置に漏洩します。
Googleがそれを削除しても、情報はChromeのプロセスメモリ内に保持されます。マルウェアはChromeのメモリをダンプし、ユーザーが同期したPasskeysデータベースを収集することでこれらの情報を取得することができます。
Unit 42の最後の攻撃手法は最も懸念されるものであり、これはGoogleパスワードマネージャーによって生成された将来のPasskeysが攻撃者によって容易に解読されることを意味します。盗まれたSDSは、すべての将来のPasskeysのロゼッタストーンとして機能します。新しいSDSが生成されない限り、アカウントのPasskeysはリスクにさらされることになります。報告書によると、最初のPass-ta-key方法はeBayでのみ有効であり、ユーザー認証プロセスが発生したかどうかを確認できなかったためです。
他のサービスは名前が挙げられていませんが、研究チームはこれらのサービスに連絡を取ったと主張しています。他の攻撃方法はユーザー認証を完全に回避しました。このチームは、発見された脆弱性を開示するためにGoogleに連絡を取り、他のPasskeysプロバイダーが同じクラウド認証モデルを使用していることを指摘しました。
このチームの発見はPasskeysの安全性に疑問を投げかけるかもしれませんが、Passkeysは必ずしも安全でないわけではありません。従来のパスワードがもたらす全体的な脆弱性を排除します。しかし、マルウェアの存在により、Google Chromeのプロセスメモリ内で言及されたオンラインおよびエンドポイントの脆弱性は依然として攻撃にさらされています。

