
Pass-ta-key 拆解:Google 同步 passkey 點樣俾 malware 劫持
只影響先中招嘅 Windows 電腦,三條攻擊路線同修補進度一次講清
Passkey 一向主打防釣魚,亦冇密碼畀黑客撞庫,不過佢始終要靠瀏覽器、作業系統同同步服務運作。Palo Alto Networks 旗下 Unit 42 今次示範嘅三種 Pass-ta-key 攻擊,正正係捉住呢堆接駁位落手。研究冇攻破 WebAuthn 或 passkey 本身嘅加密,攻擊者亦唔可以坐喺網上隨便偷走你嘅帳戶;第一步必須有 malware 喺受害者嘅 Windows 電腦執行。
邊類 Chrome 用戶先入範圍
Unit 42 今次測試集中喺配備 TPM、用 Chrome 同 Google Password Manager 同步 passkey 嘅 Windows 電腦。Malware 先讀取 Chrome 本機同步資料,搵出用戶喺邊啲網站登記過 passkey、帳戶名稱、credential ID 同加密咗嘅私鑰。呢批資料單獨未夠登入,但已經畀攻擊者揀定目標,再濫用 Chrome 同 Google Cloud Authenticator 之間嘅裝置信任流程。研究冇證明 Android、iPhone、macOS 或其他密碼管理器同樣受三種手法影響,唔應該一概而論。
第一招:借受害者部機即場簽名
基本版 Pass-ta-key 會抽出 Chrome 儲存嘅裝置身分資料,再叫受害者部機嘅 TPM 為登入要求簽名。Unit 42 指 malware 用普通 Windows 用戶權限已經做到,毋須管理員權限,亦唔會彈出生物認證或解鎖畫面。不過呢招要受害者部機保持在線,而且網站點樣驗證 WebAuthn 回應好關鍵:GitHub 會檢查 User Verified 標記,所以研究人員攻唔入;eBay 當時雖然要求驗證,卻冇正確檢查呢個標記,後來已經修正。
第二招:換走驗證鎖匙,之後離線再用
Silver Pass-ta-key 再進一步。攻擊者先破壞原有裝置登記,等 Chrome 下次用 passkey 時重新 onboarding。呢段流程有一個 UV key pending 狀態,而 Google Cloud Authenticator 據研究當時冇核實新驗證鎖匙係咪真係由安全硬件產生。攻擊者於是可以放入自己控制嘅 UV key,日後喺另一部機產生帶有 User Verified 標記嘅登入回應。初次鋪路仍然要 malware 入侵原機,亦牽涉重新登記流程;成功登記之後先可以離開受害者部機重複登入。 如果平時用 passkey 突然反覆要求輸入 Google Password Manager recovery PIN,唔好當普通甩設定,應該先停低檢查部機。
第三招:抽走同步 passkey 嘅總鎖匙
Golden Pass-ta-key 瞄準 32-byte Security Domain Secret(SDS)。Google 用呢條 master secret 加密帳戶內同步 passkey 嘅私鑰;研究人員強制 Chrome 重新 onboarding,再趁 SDS 暫時出現喺 Chrome 記憶體時抽走,之後就可以解開同步資料。Unit 42 指呢個 SDS 可處理現有同日後新增嘅同步 passkey,而且當時冇公開輪替或撤銷方法。呢點最麻煩:改 Google 密碼或 Password Manager PIN,未有公開證據證明可以令已外洩 SDS 失效,所以懷疑中過招時唔好淨係改 PIN 就當處理完。
修補去到邊:有兩項確認,其餘仍未交代
TechNews 科技新報報道,研究公開時冇對應 CVE、冇列出受影響 Chrome 版本,亦冇證據顯示三種手法已經俾黑客大規模實際使用。Unit 42 原始報告確認兩項改動:eBay 已補回 User Verified 標記檢查;Google 收到報告後亦刪走 Chrome 裝置記錄內直接顯示 SDS 嘅內容。 不過研究指 SDS 仍可能短暫留喺 Chrome 記憶體,公開資料亦未確認 Silver 嘅 UV key 登記問題、Golden 嘅 SDS 輪替同記憶體存取已經全面修好。更新 Chrome 仍然要做,但唔好將更新畫面當成呢三條路線已全部封死嘅證明。
而家可以做嘅幾件事
先開 Chrome 右上角選單,入「說明」再揀「關於 Google Chrome」,等佢檢查更新,完成後重新啟動;公司電腦就確認 IT 冇鎖死自動更新。跟住更新 Windows 同防毒資料,再用 Windows Security 跑 Full scan;真係懷疑中毒,可再跑 Microsoft Defender Offline;佢會重開機,再喺 Windows 系統以外掃描。公司裝置見到警報就應該即時斷開公司網絡同通知 IT,唔好自行清一輪又照常登入重要系統。
掃乾淨或者重裝系統後,要用另一部可信裝置打開 Google 帳戶「安全性」,檢查近期安全活動、登入裝置、passkey、安全鎖匙同復原資料,移除唔認得嘅項目,再登出可疑裝置。其他曾經用 Google Password Manager passkey 登入嘅重要網站亦要逐個檢查登入紀錄同已登記憑證。若果電腦確認中過 malware,尤其涉及公司、金融或加密資產帳戶,應直接聯絡網站或公司保安團隊重設登入憑證;喺 Google 公開 SDS 撤銷方法之前,淨係改密碼同 PIN,仍然排除唔到 Golden Pass-ta-key 嘅風險。
Passkey 仍然好過重用密碼,防釣魚能力亦冇因呢份研究消失。不過同步 passkey 將重要鎖匙集中喺帳戶復原、裝置登記同本機記憶體,電腦一旦中 malware,硬件保護同 PIN 都未必頂得住。用開 Google Password Manager 嘅 Windows 用戶,下一步要等 Google 清楚交代 SDS 可唔可以輪替,同埋 Silver 同 Golden 兩條路線嘅完整修補狀態。
參考來源
- TechNews 科技新報 — Passkey 把關也沒用,新 Google 密碼管理工具漏洞不需 PIN 碼也能劫持帳號 — original report
- Unit 42:Pass the Passkey—A Novel Attack Surface in Passwordless Authentication — 三種 Pass-ta-key 攻擊、前提、示範結果同已確認修正嘅原始研究
- Unit 42:Google Cloud Authenticator—The Hidden Mechanisms of Passwordless Authentication — 解釋裝置身分鎖匙、UV key、SDS 同同步 passkey 架構
- Google Chrome 說明:管理 Chrome 內嘅 passkey — 核實 Google Password Manager PIN、裝置同步同解鎖安排
- Google Chrome 說明:更新 Google Chrome — 官方 Chrome 更新步驟
- Google 帳戶說明:保護受入侵帳戶 — 核實檢查安全活動、登入裝置同清除惡意軟件嘅處理方法
- Microsoft:Windows Security 病毒及威脅防護 — 官方 Full scan 同 Microsoft Defender Offline 操作資料
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。






