安全公司公布三种新型Passkey攻击方案

发布时间:2026-08-05 09:00

  具体来看,第一种 Pass-ta-key 攻击方式主要利用了 Chrome 基于 TPM 的设备身份密钥,将恶意木马伪装成一项可信的 Windows 设备,以便从谷歌云端认证服务请求合法的身份验证响应,整个过程无需用户进行生物识别验证、输入 PIN、确认授权,甚至不需要解锁电脑。

  安全公司强调,Passkey 验证凭证中包含一个“用户验证标志”,用于表示用户是否通过 PIN 或生物识别方式确认登录。如果网站在设计时要求用户验证,并正确检查该标志,就可以阻止这种攻击。

  第二种攻击方式被称为 Silver Pass-ta-key,在攻击流程中,恶意木马首先会删除或破坏 Chrome 当前保存的 Passkey 状态,迫使浏览器重新执行设备注册流程。在重新注册过程中,木马将会自动提交黑客控制的验证密钥。

  一旦谷歌云服务接受恶意密钥,攻击者就可以利用该密钥证明“受害者已经批准认证请求”,从而绕过一些正确要求 PIN 或生物识别验证的网站。同时之后黑客可以从其他设备完成身份认证,不再需要持续控制最初被感染的电脑。

  事实上,谷歌会在设备注册或账号恢复过程中,临时向 Chrome 提供这一主密钥,相应密钥曾以明文形式存储在 Chrome 的 FIDO 日志中。如今研究人员向谷歌报告后,公司已从相关日志中移除了该敏感信息。

  不过,安全公司表示,该密钥仍可能短暂存在于 Chrome 进程内存中。恶意木马可以触发设备重新注册流程,并扫描浏览器内存寻找该加密密钥。一旦黑客获取这一密钥,就能够解密同步保存的 Passkey 数据,并提取对应私钥。随后,攻击者可以将这些私钥转移到另一台设备上,从而冒充受害者身份。

  安全公司透露,在公开研究报告之前,团队已经私下向谷歌报告了上述三项攻击方案。不过,谷歌尚未公开确认是否已经完全修复研究中描述的所有攻击方式。

  这项研究表明,虽然微软等科技公司正在积极推动用户从密码登录转向 Passkey 无密码认证,但如果攻击者已经控制浏览器或操作系统,单纯依靠无密码认证仍无法完全保护账号安全。即使 Passkey 相比传统密码拥有更强的安全性,当负责管理身份凭证的设备本身遭到恶意木马控制时,Passkey 仍然可能受到攻击。

  安全专家建议,网站服务商应强制要求用户验证,并正确检查 Passkey 中的相关验证标志。同时,密码管理器也应该确认新注册设备密钥是否来自可信硬件。开发者还需要进一步强化设备恢复和重新注册流程,并减少敏感加密密钥在浏览器内存中的存留时间。

  特别

  美伊最新局势:美方称美伊即将达成协议开放霍尔木兹海峡,已迫使45艘商船改变航线;伊朗:与阿曼谈判取得积极进展;国际油价4日下跌超5%

  百万粉丝网红“钟美美”自曝拉黑父亲:不堪其家暴和骚扰,今后他如遇到特殊情况,愿承担儿子的责任

  日本当初将核污水排海,引来全球一片骂声,海鲜一度无人问津。两年过去,其水产品出口不但没崩,反而创下4231亿日元的历史新高。

排行

精选