Neue Angriffe auf Google Password Manager können synchronisierte Passkeys kapern

Drei Pass-ta-key-Angriffe zeigen, wie Malware auf kompromittierten Windows-Geräten Konten kapern könnte, die durch über Google Password Manager synchronisierte Passkeys geschützt sind.

Written By
Kezia Jungco
Kezia Jungco
Aug 4, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Sicherheitsforscher haben drei neue Angriffe aufgedeckt, durch die Malware Google-synchronisierte Passkeys kapern und von kompromittierten Windows-Geräten aus Onlinekonten übernehmen könnte.

Die Techniken zielen auf den Google Password Manager in Chrome ab und nutzen Schwachstellen bei Gerätevertrauen, Benutzerverifizierung, erneuter Registrierung, der Wiederherstellung von Zugangsdaten und der Passkey-Synchronisierung aus. 

Je nach Technik könnten Angreifer die Verifizierung umgehen, sich von einem anderen System aus authentifizieren oder die privaten Schlüssel wiederherstellen, die synchronisierte Zugangsdaten schützen.

Unit 42 berichtete nicht über Beobachtungen einer Ausnutzung in freier Wildbahn, und die verfügbaren Untersuchungen nennen weder betroffene Chrome-Versionen noch bestätigen sie, dass jeder Angriffsweg vollständig behoben wurde.

Drei Angriffe zielen auf Sicherheitskontrollen für Passkeys ab

Palo Alto Networks Unit 42 bezeichnete die Techniken als Pass-ta-key, Silver Pass-ta-key und Golden Pass-ta-key. Jede zielt auf einen anderen Teil von Google Password Managers passwortlosem Authentifizierungssystem ab, darunter Geräteidentität, Benutzerverifizierung, Wiederherstellung und Synchronisierung von Zugangsdaten.

Die grundlegende Pass-ta-key-Technik ermöglicht es nicht privilegierter Malware , den TPM-gestützten Geräteidentitätsschlüssel von Chrome zu verwenden, um beim Cloud-Authentifikator von Google eine gültige Authentifizierungsbestätigung anzufordern. Die Anfrage kann ohne Administratorrechte, biometrische Daten, eine PIN oder eine sichtbare Interaktion des Benutzers erfolgen.

Die Technik kann scheitern, wenn eine Website eine Benutzerverifizierung verlangt und das Flag „User Verified“ korrekt prüft. Unit 42 testete den Angriff erfolgreich gegen eBay, weil der Dienst das Flag nicht ordnungsgemäß validierte, wie BleepingComputer berichtete. eBay behob das Problem, nachdem die Forscher es gemeldet hatten.

Silver Pass-ta-key zielt auf die erneute Geräteregistrierung ab. Malware kann Chrome dazu zwingen, das Gerät erneut zu registrieren und einen vom Angreifer kontrollierten Verifizierungsschlüssel einzutragen, da Googles Cloud-Authentifikator nicht bestätigt, dass der neue Schlüssel von vertrauenswürdiger Hardware stammt.

Advertisement

Google könnte anschließend Signaturen des Schlüssels des Angreifers als Beleg dafür akzeptieren, dass das Opfer die PIN- oder biometrische Verifizierung abgeschlossen hat. Der Angreifer könnte sich danach von einem anderen System aus authentifizieren, ohne den Zugriff auf den ursprünglichen Computer aufrechterhalten zu müssen.

Golden Pass-ta-key legt Verschlüsselungsschlüssel offen

Die schwerwiegendste Technik zielt auf das Sicherheitsdomänengeheimnis ab, das zur Verschlüsselung der über Google Password Manager synchronisierten Passkeys verwendet wird.

Unit 42 entdeckte das Geheimnis zunächst in den internen FIDO-Protokollen von Chrome. Google entfernte es nach der Meldung der Forscher aus den Protokollen, doch die Forscher erklärten, dass das Geheimnis weiterhin an Chrome gesendet wird und vorübergehend im Prozessspeicher des Browsers zugänglich bleibt.

Malware könnte eine erneute Geräteregistrierung erzwingen, das Geheimnis im Speicher lokalisieren und es dazu verwenden, die synchronisierten Passkey-Einträge des Opfers zu entschlüsseln. The Hacker News berichtete, dass Angreifer anschließend private Schlüssel extrahieren, auf ein anderes System übertragen und sich als das Opfer ausgeben könnten.

Unit 42 warnte außerdem, dass dasselbe Geheimnis sowohl bestehende als auch künftige synchronisierte Passkeys schützt. Die Implementierung von Google bietet Berichten zufolge keine Möglichkeit, das Geheimnis zu rotieren oder zu widerrufen, wodurch künftige Zugangsdaten nach einer Kompromittierung potenziell offengelegt bleiben.

Was Sicherheitsteams tun sollten

Organisationen sollten Pass-ta-key als Bedrohung nach einer Kompromittierung betrachten. Jede beschriebene Technik setzt voraus, dass auf dem Windows-Endpunkt bereits Malware ausgeführt wird. Damit bilden Endpunktschutz, Malware-Erkennung und Incident Response die erste Verteidigungslinie.

Websites, die Passkeys unterstützen, sollten eine Benutzerverifizierung verlangen und das Flag „User Verified“ in jeder Authentifizierungsantwort korrekt validieren. Anbieter von Zugangsdaten sollten außerdem neu registrierte Geräteschlüssel überprüfen, Prozesse für erneute Registrierung und Wiederherstellung stärken und verhindern, dass Verschlüsselungsgeheimnisse im Browserspeicher zugänglich werden.

Sicherheitsteams sollten unerwartete Wiederherstellungsaufforderungen des Google Password Managers, nicht erklärte erneute Geräteregistrierungen und Passkey-Anmeldungen von unbekannten Systemen untersuchen.

Advertisement

Passkeys sind weiterhin widerstandsfähiger gegen Phishing und die Wiederverwendung von Zugangsdaten als Passwörter. Die Untersuchung zeigt jedoch, dass passwortlose Authentifizierung weiterhin von der Sicherheit des Endpunkts, des Browsers, des Cloud-Authentifikators und des Synchronisierungsprozesses rund um die Zugangsdaten abhängt.

Suchen Sie nach einer sichereren Möglichkeit, die Zugangsdaten Ihres Unternehmens zu verwalten? Sehen Sie, welche sechs Enterprise-Passwortmanager im Jahr 2026 hervorstechen.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.