Malware può bypassare le passkey di Google Password Manager
Ricercatori di Unit 42 hanno identificato tre attacchi contro Google Password Manager su Chrome per Windows. Sfruttando un malware già presente sul dispositivo, è possibile accedere ad account protetti da passkey senza richiedere PIN o impronta digitale. Le tecniche, denominate Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key, sfruttano il modo in cui Chrome memorizza le chiavi e gestisce la registrazione dei dispositivi. L'attacco più grave consente di estrarre la chiave master (SDS) per decifrare tutte le passkey sincronizzate dell'utente, garantendo un accesso persistente all'aggressore. La ricerca riguarda sistemi Windows con TPM.
Fonte:
The Hacker News