De nouvelles attaques contre Google Password Manager peuvent détourner des clés d’accès synchronisées

Trois attaques Pass-ta-key montrent comment des logiciels malveillants présents sur des appareils Windows compromis pourraient détourner des comptes protégés par des clés d’accès synchronisées via Google Password Manager.

Written By
Kezia Jungco
Kezia Jungco
Aug 4, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des chercheurs en sécurité ont découvert trois nouvelles attaques qui pourraient permettre à des logiciels malveillants de détourner des clés d’accès synchronisées par Google et de prendre le contrôle de comptes en ligne depuis des appareils Windows compromis.

Ces techniques ciblent Google Password Manager dans Chrome et exploitent des failles liées à la confiance accordée aux appareils, à la vérification de l’utilisateur, à la réinscription, à la récupération des identifiants et à la synchronisation des clés d’accès. 

Selon la technique utilisée, les attaquants pourraient contourner la vérification, s’authentifier depuis un autre système ou récupérer les clés privées protégeant les identifiants synchronisés.

Unit 42 n’a pas signalé d’exploitation observée dans la nature, et les recherches disponibles n’identifient pas les versions de Chrome concernées ni ne confirment que chaque voie d’attaque a été entièrement corrigée.

Trois attaques ciblent les mécanismes de sécurité des clés d’accès

Palo Alto Networks Unit 42 a baptisé ces techniques Pass-ta-key, Silver Pass-ta-key et Golden Pass-ta-key. Chacune cible une composante différente du système d’authentification sans mot de passe de Google Password Manager, notamment l’identité de l’appareil, la vérification de l’utilisateur, la récupération et la synchronisation des identifiants.

La technique Pass-ta-key de base permet à des logiciels malveillants sans privilèges d’utiliser la clé d’identité de l’appareil de Chrome, protégée par le TPM, pour demander une assertion d’authentification valide à l’authentificateur cloud de Google. La demande peut être effectuée sans privilèges d’administrateur, données biométriques, code PIN ni interaction visible de l’utilisateur.

La technique peut échouer lorsqu’un site exige une vérification de l’utilisateur et contrôle correctement l’indicateur User Verified. Unit 42 a testé l’attaque avec succès contre eBay, car le service ne validait pas correctement cet indicateur, BleepingComputer a rapporté. eBay a corrigé le problème après que les chercheurs l’ont signalé.

Silver Pass-ta-key cible la réinscription de l’appareil. Des logiciels malveillants peuvent forcer Chrome à inscrire de nouveau l’appareil et à enregistrer une clé de vérification contrôlée par l’attaquant, car l’authentificateur cloud de Google ne vérifie pas que la nouvelle clé provient d’un matériel de confiance.

Advertisement

Google peut alors accepter les signatures de la clé de l’attaquant comme preuve que la victime a effectué une vérification par code PIN ou données biométriques. L’attaquant pourrait ensuite s’authentifier depuis un autre système sans conserver l’accès à l’ordinateur d’origine.

Golden Pass-ta-key expose les clés de chiffrement

La technique la plus grave cible le secret du domaine de sécurité utilisé pour chiffrer les clés d’accès synchronisées via Google Password Manager.

Unit 42 a d’abord découvert que ce secret était exposé dans les journaux FIDO internes de Chrome. Google l’a retiré des journaux après le signalement, mais les chercheurs affirment qu’il est toujours envoyé à Chrome et reste temporairement accessible dans la mémoire du processus du navigateur.

Des logiciels malveillants pourraient forcer la réinscription de l’appareil, localiser le secret en mémoire et l’utiliser pour déchiffrer les enregistrements de clés d’accès synchronisés de la victime. The Hacker News a rapporté que les attaquants pourraient ensuite extraire les clés privées, les transférer vers un autre système et usurper l’identité de la victime.

Unit 42 a également averti que ce même secret protège les clés d’accès synchronisées existantes et futures. Selon les informations disponibles, l’implémentation de Google ne permet pas de renouveler ou de révoquer ce secret, ce qui pourrait exposer les futurs identifiants après une compromission.

Ce que les équipes de sécurité doivent faire

Les organisations devraient considérer Pass-ta-key comme une menace post-compromission. Toutes les techniques décrites nécessitent qu’un logiciel malveillant soit déjà actif sur le terminal Windows, ce qui fait de la protection des terminaux, de la détection des logiciels malveillants et de la réponse aux incidents les premières lignes de défense.

Les sites prenant en charge les clés d’accès devraient exiger une vérification de l’utilisateur et valider correctement l’indicateur User Verified dans chaque réponse d’authentification. Les fournisseurs d’identifiants devraient également vérifier les clés des appareils nouvellement enregistrés, renforcer les processus de réinscription et de récupération, et empêcher que les secrets de chiffrement ne deviennent accessibles dans la mémoire du navigateur.

Les équipes de sécurité devraient examiner les demandes inattendues de récupération de Google Password Manager, les réinscriptions inexpliquées d’appareils et les connexions par clé d’accès depuis des systèmes inconnus.

Advertisement

Les clés d’accès restent plus résistantes à l’hameçonnage et à la réutilisation des identifiants que les mots de passe. Les recherches montrent toutefois que l’authentification sans mot de passe dépend toujours de la sécurité du terminal, du navigateur, de l’authentificateur cloud et du processus de synchronisation qui entourent l’identifiant.

Vous cherchez une méthode plus sûre pour gérer les identifiants de votre organisation ? Découvrez quels six gestionnaires de mots de passe d’entreprise se distinguent en 2026.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.