Pesquisadores da Unit 42, divisão de inteligência da Palo Alto Networks, descobriram três novas técnicas que podem permitir que malwares contornem as proteções das passkeys armazenadas no Gerenciador de Senhas do Google no Chrome para Windows.
Os ataques, batizados de Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key, não quebram a criptografia da tecnologia, mas exploram falhas na forma como o navegador gerencia a autenticação e as credenciais dos usuários.
Segundo os pesquisadores, todos os cenários dependem de uma condição importante: o computador da vítima já precisa estar infectado por um malware. Ainda assim, duas das técnicas podem permitir que invasores mantenham acesso permanente às contas da vítima, mesmo após perderem acesso ao dispositivo original.
A pesquisa não identificou evidências de exploração ativa nem vulnerabilidades registradas na National Vulnerability Database (NVD) até o início de agosto.
O que muda para o usuário?
