Pesquisadores de segurança da Unit 42 descobriram um novo malware capaz de entrar nas contas protegidas por passkeys (chaves de acesso) no Windows - sem impressão digital, PIN ou qualquer aviso na tela da vítima. Para isso, a equipe de especialistas mapeou três caminhos que burlam o Google Password Manager do Chrome: Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key. Este último "nível" é o mais forte, possuindo a chave mestra que protege as credenciais sincronizadas do alvo.
Porém, nenhuma das estratégias diminui a eficácia da criptografia. Elas exploram falhas lógicas ao redor do funcionamento das passkeys e visam a maneira como o navegador armazena chaves de dispositivo, como o sistema registra um aparelho novamente após a remoção de dados anteriores e se o site onde o usuário faz login exige checagens rigorosas de presença humana.
As técnicas conseguem obter de forma silenciosa uma comprovação de login válida, cadastrar uma chave falsa de verificação controlada por criminosos ou extrair a chave mestre de criptografia. Esse é um código interno conhecido como Segredo de Domínio de Segurança, ou SDS, que protege todas as chaves privadas do usuário.
Segundo os pesquisadores, os dois últimos métodos permitem que o invasor continue acessando as contas remotamente dos próprios computadores mesmo após a infecção inicial da máquina da vítima.
