Vulnerabilità · 54 giorni fa
L’assunto che i passkey chiudano il problema del furto credenziali salta quando il browser e il suo stato sincronizzato finiscono in mano a un malware su Windows. In quel caso non serve rompere la crittografia: basta riusare o sostituire lo stato di fiducia che Chrome conserva per Google Password Manager, e l’accesso può continuare anche da una macchina dell’attaccante.
Unit 42 descrive tre percorsi contro Chrome su Windows con TPM: ottenere un’asserzione di login valida senza verifica dell’utente, installare una chiave di user verification controllata dall’attaccante, oppure estrarre il Security Domain Secret che sblocca i passkey sincronizzati. Le tecniche riguardano Google Password Manager in Chrome, partono sempre da un host già compromesso e possono lasciare accesso riutilizzabile anche dopo la reimpostazione del dispositivo o la ri-registrazione del profilo.
Per i team che stanno distribuendo passkey su Chrome in Windows, il punto è che la compromissione dell’endpoint può trasformarsi in persistenza sull’identità, non solo in una violazione locale. Reimpostare il dispositivo non basta se è stato rubato o sostituito il materiale che definisce la fiducia del passkey.
3 fonti che coprono questa storia
Report: Passkey security issues could allow account takeover
The attacks can misuse trusted workflows to take over passkey-protected accounts, but the attacker must have first breached defenses and planted malware; analysts say the issue is flaws in supporting processes.
New Attack Methods Enable Malware to Hijack Passkey-Protected Accounts
Palo Alto Networks researchers have demonstrated attacks against Google’s synced passkey implementation.
Google Password Manager Attacks Could Let Malware Hijack Passkey-Protected Accounts
Unit 42 details three Chrome passkey attack paths that could let Windows malware bypass verification or recover synced private keys after compromise.
Part of the PlainSec briefing for 2026-08-05