
Passkey 防釣魚照樣有效,但 Windows 中毒後 Google 同步金鑰可被奪
三種攻擊都由已受感染電腦起步,影響範圍亦有清楚界線
先講最重要嘅前提
Passkey 抵抗釣魚嘅能力冇突然消失。Palo Alto Networks 旗下 Unit 42 公開嘅研究,針對 配備 TPM、用 Chrome 同 Google Password Manager 同步 passkey 嘅 Windows 電腦。三種攻擊全都要 malware 已經喺受害者部機運行,研究人員話普通用戶權限已經足夠,亦冇話網上隨便一個人可以隔空偷走 Google 帳戶。研究未涵蓋 Apple Passwords、1Password 等其他方案,Mac、Linux、ChromeOS 同 Android 流程亦唔應該一併當成受影響。

圖片:Palo Alto Networks Unit 42
Pass-ta-key:網站少做一個檢查就出事
第一種 Pass-ta-key 會讀取 Chrome 儲存嘅裝置身分資料,再叫同一部電腦嘅 TPM 簽署攻擊者準備好嘅要求。所得認證回應喺密碼學上仍然有效,不過代表「用戶已驗證」嘅 UV flag 冇開啟。網站有嚴格檢查呢個 bit,登入就會失敗,Unit 42 測試 GitHub 時正正係咁;網站嘅 user verification 如果只設成 preferred,或者要求咗驗證但冇檢查結果,攻擊者就可能登入到。eBay 曾經有呢個驗證缺口,Unit 42 披露後已修正。呢條路每次登入仍要用到受感染電腦。

圖片:Palo Alto Networks Unit 42
Silver:利用首次設定留下嘅空檔
Silver Pass-ta-key 就再進一步。研究人員令 Chrome 重新註冊裝置,趁真正嘅用戶驗證金鑰仍未建立,向 Google Cloud Authenticator 登記攻擊者控制嘅 UV key。之後產生嘅認證回應會帶有效 UV flag,就算網站有認真檢查都未必擋到,而且攻擊者可以轉到自己部機重用。問題出喺裝置註冊同復原流程之間嘅信任安排;Unit 42 建議系統核實新登記金鑰嘅來源同 attestation。Unit 42 公開研究冇交代 Google 有冇喺正式服務全面封住呢條路。
Golden:研究指可攞走同步 passkey 嘅主密鑰
最嚴重嘅 Golden Pass-ta-key 瞄準 32-byte Security Domain Secret(SDS)。呢個秘密用嚟加密同一帳戶同步嘅 passkey 私鑰;裝置重新註冊期間,SDS 會短暫出現喺 Chrome process memory。Unit 42 原文嘅結論係,攻擊者抽出 SDS 後,可解密帳戶內現有同日後建立嘅同步 passkey,仲可以離開受害者部機繼續使用。Google 已移除 FIDO debug log 曾經曝露 SDS 嘅問題,但研究指記憶體路徑仍然存在,現有設計亦冇 SDS 旋轉或撤銷方法。呢個嚴重結論暫時主要來自 Unit 42,未見廣泛獨立重現。
修補狀態仲有幾個問號
Unit 42 表示三種手法已按負責任方式披露,但文章冇公開完整披露時間表。除咗 eBay 已補 UV 驗證、Google 已移除 debug log 內嘅 SDS,Unit 42 公開文章冇交代其餘路徑係咪全部關閉,亦冇列出受影響 Chrome 版本、已修補版本或 CVE 編號。Google 官方文件容許用戶更改 Password Manager PIN,或者刪除全部 Password Manager 資料再建立 passkey,不過暫時冇資料證實呢啲操作會令已外洩嘅 SDS 失效。懷疑中招時,唔好只係改 PIN 就當處理完。
一般用戶同公司可以點做
繼續用 passkey 仍然合理,佢對假登入頁、密碼重用同撞庫攻擊照樣有用。實際防線要補返電腦本身:Chrome 同 Windows 保持最新、唔好執行來歷不明嘅安裝檔或照住 ClickFix 類指示貼指令,亦要留意無故彈出 Password Manager 復原 PIN 或重新註冊提示。懷疑電腦中毒就先斷網、清理甚至重裝,再撤銷重要服務嘅登入 session,逐個帳戶刪除可疑 passkey 同重新登記。公司 IT 要靠 EDR、app 執行限制同異常登入偵測;管理員、財務等高風險帳戶,可以考慮用唔同步、綁定實體硬件嘅 FIDO2 security key。
參考來源
- Android Authority — Think passkeys protect you from hacking and malware? Think again — original report
- Pass-ta-key: New Malware Attacks Against Cloud-Based Passkey Authentication — Unit 42 原始研究,交代三條攻擊路徑、測試範圍、成立條件同建議。
- Google Cloud Authenticator: The Hidden Mechanisms of Passwordless Authentication — Unit 42 對 Google Cloud Authenticator 架構同信任模型嘅前置研究。
- Passkeys — FIDO Alliance 官方背景,解釋 passkey、同步機制同釣魚防護。
- Synced Passkey Deployment: Emerging Practices for Consumer Use Cases — FIDO Alliance 文件,交代同步 passkey 嘅風險取捨、UV 驗證同高保證情境。
- Manage passkeys in Chrome — Google 官方操作文件,確認支援平台、PIN、刪除資料同硬件 security key 選項。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







