В мире исследователи выявили способ обойти защиту аккаунтов с ключами доступа

В мире исследователи выявили способ обойти защиту аккаунтов с ключами доступа 322 просмотра

Мадина Ахметова #технологии

Исследователи Palo Alto Networks обнаружили новые пути атаки на систему синхронизации ключей доступа Google. При заражении компьютера вредоносная программа может использовать особенности Google Password Manager, чтобы получить действительный ключ доступа и захватить защищённый аккаунт без повторного участия пользователя.

О результатах специалисты подразделения Unit 42 сообщили 3 августа 2026 года в исследовании «Pass the Passkey: A Novel Attack Surface in Passwordless Authentication». Работа стала продолжением анализа архитектуры Google Cloud Authenticator — скрытого облачного компонента, который участвует в работе синхронизированных ключей доступа в браузере Chrome.

Ключи доступа основаны на криптографии с открытым ключом и обычно считаются устойчивыми к фишингу: закрытый ключ не передаётся сайту, а вход подтверждается на устройстве пользователя. Однако в экосистеме Google ключи могут синхронизироваться между устройствами через Google Password Manager. На компьютерах с Windows и поддержкой модуля TPM Chrome взаимодействует с облачным аутентификатором, который выполняет операции с зашифрованными ключами.

Согласно исследованию Unit 42, при входе Chrome передаёт облачному аутентификатору данные запроса, идентификатор устройства и зашифрованные ключевые материалы. Сервис расшифровывает закрытый ключ, формирует ответ WebAuthn и устанавливает флаг подтверждённого пользователем входа на основании сообщения, подписанного ключом локальной проверки.

Проблема возникает, если вредоносная программа уже получила контроль над рабочей станцией или пользовательским сеансом. В таком случае атакующий может вмешаться в обмен между Chrome и облачным аутентификатором, использовать сохранённые данные зарегистрированного устройства и сформировать корректный криптографический ответ. Сайт, который доверяет такому ответу, может принять злоумышленника за владельца аккаунта.

Исследователи подчёркивают, что речь идёт не о взломе математической основы WebAuthn или FIDO2. Риск связан с реализацией синхронизации, восстановлением доступа, связью браузера с облачным сервисом и тем, как сайты проверяют признаки пользовательской верификации. Поэтому ключ доступа сам по себе не устраняет угрозу заражённого устройства.

В Unit 42 ранее заявляли, что облачный аутентификатор Google создаёт гибридную модель: ключи должны сохранять свойства аппаратной защиты, но одновременно становятся доступными на нескольких устройствах и при восстановлении аккаунта. Такая архитектура повышает удобство, однако расширяет число компонентов, которые необходимо защищать.

23 марта 2026 года похожие вопросы обсуждались на конференции RSA в рамках презентации «Pass-ta-Key: Serving Up Passkey Attacks on a Cloudy Day». В ней рассматривались архитектура скрытого облачного слоя Google и возможные способы злоупотребления его доверенными операциями.

Для пользователей вывод исследования практический: ключ доступа не компенсирует заражение компьютера. Защиту следует дополнять обновлениями Chrome и Windows, аппаратными ключами для критически важных аккаунтов, контролем неизвестных устройств и отзывом подозрительных сеансов. Организациям также необходимо проверять, как их сервисы обрабатывают флаг User Verified и процедуры восстановления доступа.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал