Passkeys do Chrome no Windows: A nova brecha para hackers!

Destaques
- •Três novas técnicas de ataque podem burlar a proteção de passkeys no Google Chrome para Windows.
- •As falhas permitem que malwares acessem contas sem biometria ou PIN, explorando o módulo TPM.
- •Google já corrigiu a exposição direta do segredo de domínio de segurança, mas a sincronização ainda apresenta riscos.
A segurança das suas senhas na nuvem pode estar com os dias contados! Pesquisadores da Unit 42 descobriram três novas formas de ataque, apelidadas de Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key, que conseguem enganar a proteção por passkeys do Google Chrome no Windows.
O truque não quebra a criptografia, mas ataca o gerenciador do navegador, explorando o módulo de plataforma confiável (TPM). A ideia é que um malware já instalado no PC roube os metadados das credenciais sincronizadas.
A coisa fica séria com o Golden Pass-ta-key, que mira em um segredo de 32 bytes na memória do Chrome. Esse segredo funciona como uma chave mestra para descriptografar todas as suas passkeys, garantindo acesso total.
O Google já atuou para remover a exibição direta desse segredo, mas ele ainda pode transitar pela memória do navegador durante a sincronização, o que deixa uma porta aberta.
Embora o gerenciador de senhas do Google permita alterar PIN ou deletar dados, não há um controle claro para revogar esse segredo exposto, deixando os usuários vulneráveis a acessos indesejados. 🔓


