Palo Alto Networks 旗下 Unit 42 研究團隊於當地時間 8 月 3 日發表報告,指出 Google 密碼管理器(Google Password Manager)在 Windows 版 Chrome 的同步 Passkey(通行密鑰)實作存在安全風險。若攻擊者已在目標裝置部署惡意軟件,即可透過三種名為「Pass-ta-key」的攻擊手法,接管受 Passkey 保護的帳戶,部分情況甚至毋須用戶互動或裝置解鎖。

Passkey 本意是以公開金鑰密碼學方式取代傳統密碼,減少釣魚與憑證盜竊風險。Google 的同步 Passkey 設計中,私鑰存放於雲端隔離環境,並由硬體綁定的裝置金鑰控制存取。研究團隊針對配備 TPM 的 Windows 裝置進行分析後發現,惡意軟件仍可濫用註冊、恢復與裝置信任流程,突破這些防護。
三種方式突破 Passkey 保護
第一種「Pass-ta-key」攻擊最直接。惡意軟件毋須提升權限,即可從本機提取裝置身份金鑰(identity key),並模擬 Chrome 與 Google 雲端驗證器的通訊流程,簽署認證請求。若服務提供商未嚴格驗證「用戶驗證」(User Verified, UV)旗標,攻擊即可成功。研究團隊曾在 eBay 成功示範此攻擊,eBay 其後已修復相關驗證漏洞。

第二種「Silver Pass-ta-key」攻擊更進一步。攻擊者先強制讓裝置進入重新註冊狀態,再註冊自己控制的用戶驗證金鑰。由於雲端驗證器未驗證新註冊金鑰的硬體來源,攻擊者可讓系統誤以為裝置已通過生物特徵或 PIN 解鎖,從而在毋須目標裝置在線的情況下完成認證。

第三種「Golden Pass-ta-key」攻擊影響最大。攻擊者同樣觸發重新註冊流程,並從 Chrome 進程記憶體中提取「安全性網域密鑰」(Security Domain Secret, SDS)。此密鑰可解密帳戶內所有同步的 Passkey 私鑰,令攻擊者能長期重複使用這些憑證,甚至出售於黑市。目前 Google 實作中無法輕易輪替或撤銷 SDS。

Unit 42 強調,這些攻擊並未破解底層密碼學,而是利用實作與設計假設之間的落差,包括對客戶端裝置的過度信任、服務提供商驗證不一致,以及註冊/恢復流程的弱點。研究團隊已向相關方進行負責任披露,部分問題已獲修復。
研究團隊建議服務提供商強制要求並驗證 UV 旗標;Passkey 管理商應驗證新註冊裝置金鑰的來源、限制敏感金鑰在客戶端暴露,並加強異常重新註冊行為的偵測。同時,端點防護仍是關鍵,因為裝置一旦被惡意軟件入侵,Passkey 的安全性亦會大打折扣。
Passkey 仍是認證安全的重要進步,但隨著大規模採用,攻擊者正積極探索新攻擊面。組織與用戶應將其視為多層防護的一環,而非單一解決方案。



