Раньше passkey считали почти железной заменой паролям: ключ лежит на устройстве, вход подтверждает человек, а перехватывать вроде бы нечего. Теперь выяснилось, что слабое место часто находится не в криптографии, а вокруг неё — в браузере, синхронизации и логике повторной привязки устройства.

Что именно нашли исследователи

Unit 42 описала три сценария атак на связку Chrome и Google Password Manager в Windows. Все они работают только после того, как на компьютере уже запустилась малварь с правами обычного пользователя.

Именно это важно: злоумышленнику не нужно взламывать сам passkey или подменять отпечаток пальца. Он бьёт по механике хранения, восстановления и проверки того, кто именно проходит вход.

Как это работает технически

В первом сценарии вредоносная программа забирает обёрнутый ключ устройства и просит тот же TPM подписать запрос через системные вызовы Windows. На выходе браузер получает валидное подтверждение, но без реальной проверки пользователя. Если сайт честно требует флаг user verification, такой вход должен сорваться — но не все сервисы это проверяют.

Во втором сценарии малварь вынуждает Chrome заново привязать устройство. В этот короткий промежуток браузер ещё не создал ключ проверки пользователя, и атакующий может подставить свой. Если сервер не смотрит на аппаратное подтверждение, новый ключ начнёт подписывать входы уже под контролем злоумышленника.

В третьем сценарии атака идёт на секрет синхронизации, который Chrome временно держит в памяти. Если вредоносная программа успевает считать эти данные, она может восстановить приватные ключи passkey уже из своей среды.

Почему это опасно

Классические атаки на пароли часто заметны: фишинговая страница, подмена формы входа, кража токена. Здесь всё тише. Пользователь может ничего не увидеть — ни запроса на подтверждение, ни уведомления, ни ошибки.

Опасность ещё и в том, что две из трёх схем дают не разовый вход, а устойчивый доступ. После первичного заражения атакующий может вернуться к учётной записи уже со своей машины.

Для обычного человека это означает простую вещь: один заражённый компьютер способен поставить под угрозу не только браузерную сессию, но и все аккаунты, где включён вход по passkey. Для компаний это уже риск захвата почты, облака и рабочих сервисов.

Как понять, касается ли это вас

Если вы используете Chrome на Windows, храните входы через Google Password Manager и входите в важные сервисы без пароля, тема вас касается напрямую. Особенно если на устройстве уже случались подозрительные загрузки, появлялись странные расширения или вы замечали непонятные всплески нагрузки.

Отдельный сигнал — если на устройстве есть локальные админские привычки вроде запуска сомнительных .exe-файлов, отключённого защитника и работы с учётной записи без лишних ограничений. Это не доказывает компрометацию, но резко повышает риск.

Если вам нужно быстро проверить общую гигиену браузера, полезно начать с базового аудита расширений и настроек. У нас уже есть разбор OpenWrt закрыла критическую дыру в DHCPv6-сервере и материал про ИИ по обе стороны кибербезопасности: что меняется для бизнеса — там хорошо видно, как атаки часто идут не в лоб, а через соседние слабые места.

Что делать прямо сейчас

Passkey остаётся полезной технологией. Но она не отменяет защиту самого компьютера и проверки со стороны сайта.

Для повседневной цифровой гигиены лучше сочетать менеджер паролей, двухфакторную защиту и инструмент для защищённого подключения в поездках — например, защищённое соединение для командировок. Это не лечит заражённый ноутбук, зато уменьшает лишние риски, когда вы работаете вне дома и под рукой чужие сети.

Практический чек-лист

  • Обновите Chrome и Windows до последней версии.
  • Проверьте список расширений и удалите всё лишнее.
  • Включите двухфакторную защиту для почты, банка и рабочих сервисов.
  • Пересмотрите, где хранится вход по passkey, и уберите лишние устройства из списка доверенных.
  • Не запускайте неизвестные файлы и не ставьте программы из случайных источников.
  • Если на компьютере уже были признаки заражения, смените важные пароли с чистого устройства.
  • Проверьте, требуют ли ваши рабочие сервисы реальную проверку пользователя, а не только факт наличия ключа.
  • Для чувствительных поездок держите отдельный рабочий профиль и минимальный набор данных на ноутбуке.
Поделиться: