セキュリティ研究者は、Googleと同期されたパスキーをマルウェアが乗っ取り、侵害されたWindowsデバイスからオンラインアカウントを奪取できる可能性のある3つの新たな攻撃を明らかにした。
これらの手法はChromeのGoogle Password Managerを標的とし、デバイスの信頼性、ユーザー認証、再登録、認証情報の復旧、パスキーの同期における弱点を悪用する。
手法によっては、攻撃者が認証を回避したり、別のシステムから認証したり、同期された認証情報を保護する秘密鍵を復元したりできる可能性がある。
Unit 42は、実際の環境で悪用を確認したとは報告しておらず、公開されている調査でも、影響を受けるChromeのバージョンは特定されていない。また、すべての攻撃経路に完全に対処済みかどうかも確認されていない。
3つの攻撃がパスキーのセキュリティ対策を標的に
Palo Alto Networks Unit 42は、これらの手法をPass-ta-key、Silver Pass-ta-key、Golden Pass-ta-keyと名付けた。それぞれがGoogle Password Managerのパスワードレス認証システムの異なる部分、すなわちデバイスの識別情報、ユーザー認証、復旧、認証情報の同期を標的とする。
基本的なPass-ta-keyでは、権限のないマルウェアがChromeのTPMで保護されたデバイス識別鍵を使い、Googleのクラウド認証システムに有効な認証アサーションを要求できる。この要求は、管理者権限、生体認証、PIN、目に見えるユーザー操作なしに実行できる。
Webサイトがユーザー認証を要求し、User Verifiedフラグを正しく確認する場合、この手法は失敗する可能性がある。Unit 42は、eBayがこのフラグを適切に検証していなかったため、同サービスに対する攻撃の成功を確認したとBleepingComputerは報じた。研究者からの報告を受け、eBayはこの問題を修正した。
Silver Pass-ta-keyは、デバイスの再登録を標的とする。マルウェアは、Chromeにデバイスを再登録させ、攻撃者が管理する認証鍵を登録させることができる。Googleのクラウド認証システムが、新しい鍵が信頼できるハードウェアから生成されたものか確認しないためだ。
その後、Googleは攻撃者の鍵による署名を、被害者がPINまたは生体認証を完了した証拠として受け入れる可能性がある。攻撃者は続いて、元のコンピューターへのアクセスを維持せずに、別のシステムから認証できる。
Golden Pass-ta-keyは暗号鍵を露出させる
最も深刻な手法は、Google Password Managerを通じて同期されるパスキーの暗号化に使われるSecurity Domain Secretを標的とする。
Unit 42は当初、この秘密情報がChrome内部のFIDOログに露出していることを発見した。Googleは報告を受けてログから削除したが、研究者によると、この秘密情報は依然としてChromeに送信され、ブラウザーのプロセスメモリから一時的にアクセス可能な状態にある。
マルウェアはデバイスの再登録を強制し、メモリ内からこの秘密情報を探し出して、被害者の同期済みパスキー記録を復号できる可能性がある。The Hacker Newsは、攻撃者がその後、秘密鍵を抽出して別のシステムに移し、被害者になりすますことができると報じた。
Unit 42はまた、同じ秘密情報が既存の同期済みパスキーと将来の同期済みパスキーの両方を保護すると警告した。報道によると、Googleの実装にはこの秘密情報をローテーションまたは無効化する方法がなく、侵害後も将来の認証情報が露出する可能性がある。
セキュリティチームが取るべき対策
組織はPass-ta-keyを侵害後の脅威として扱うべきだ。ここで説明したすべての手法では、Windowsエンドポイント上ですでにマルウェアが実行されている必要がある。そのため、エンドポイント保護、マルウェア検知、インシデント対応が第一の防衛線となる。
パスキーに対応するWebサイトは、すべての認証応答でユーザー認証を要求し、User Verifiedフラグを正しく検証すべきだ。認証情報プロバイダーも、新たに登録されたデバイス鍵を検証し、再登録と復旧のプロセスを強化するとともに、暗号化の秘密情報がブラウザーのメモリからアクセス可能になるのを防ぐべきである。
セキュリティチームは、予期しないGoogle Password Managerの復旧プロンプト、説明のつかないデバイスの再登録、見慣れないシステムからのパスキーログインを調査すべきだ。
パスキーは、パスワードよりもフィッシングや認証情報の使い回しに強い。しかし今回の調査は、パスワードレス認証も、認証情報を取り巻くエンドポイント、ブラウザー、クラウド認証システム、同期プロセスのセキュリティに依存していることを示している。
組織全体で認証情報をより安全に管理する方法をお探しですか?2026年に注目されるエンタープライズ向けパスワードマネージャー6選をご覧ください。





