Passkey不再安全?谷歌密钥可被静默劫持

admin 2026-08-08 07:22:51 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Unit42发现谷歌Passkey同步机制存在实现缺陷,在Windows设备遭普通权限恶意软件感染时,攻击者可绕过生物识别,通过静默断言、注入伪造密钥或提取主密钥三种方式劫持所有同步Passkey。该漏洞未破FIDO2密码学但击穿了验证信任链。建议用户及时更新补丁,对高价值账户采用硬件安全密钥与多因素认证,并强化终端恶意软件防护。 综合评分: 89 文章分类: 漏洞预警,漏洞分析,恶意软件,终端安全,安全意识


cover_image

Passkey不再安全?谷歌密钥可被静默劫持

信安在线资讯

2026年8月5日 10:03 北京

在小说阅读器读本章

去阅读

Passkey(通行密钥)一直被誉为「密码的终结者」——它用生物识别和设备绑定取代了传统密码,被认为是目前最安全的身份验证方式。然而,Palo Alto Networks 旗下 Unit 42 安全研究团队的最新发现,给这股热潮泼了一盆冷水:在已经被入侵的 Windows 设备上,恶意软件可以在无需指纹、PIN 码或任何用户交互的情况下,悄无声息地劫持你通过谷歌密码管理器同步的所有 Passkey。

📖 背景:Passkey 的安全模型

在深入攻击细节之前,有必要先理解 Passkey 的设计原理。Passkey 基于 FIDO2/WebAuthn 标准,其核心安全假设包括:

  • 公私钥对:

    网站存储公钥,私钥安全地保存在你的设备上,永远不会离开设备

  • 设备绑定:

    私钥通常存储在安全芯片(如 TPM)中,无法被导出或复制

  • 用户验证:

    每次使用 Passkey 时需要生物识别或 PIN 码验证,确保是本人操作

  • 抗钓鱼:

    Passkey 与特定网站绑定,无法被钓鱼页面窃取或重放

谷歌的密码管理器允许用户将 Passkey 同步到云端,以便在不同设备间无缝使用。这本是一项便利功能,但 Unit 42 的研究揭示了其中隐藏的安全隐患——当同步机制的实现存在缺陷时,上述所有安全假设都可能被绕过

🎯 三种攻击路径:从浅到深

Unit 42 将这组攻击统称为 「Pass-ta-key」,并详细描述了三种递进式的攻击路径,威胁程度逐步升级:

① Pass-ta-key —— 静默认证断言

这是最基础的攻击方式。恶意软件可以利用 Chrome 密码管理器中存储的设备密钥,在不触发任何用户界面的情况下,静默生成一个有效的认证断言。简单来说:你的屏幕上什么都不会弹出,没有指纹提示,没有 PIN 码输入框——但攻击者已经用你的身份登录了目标网站。

② Silver Pass-ta-key —— 注入伪造验证密钥

这种攻击更加深入。攻击者利用 Chrome 在设备状态丢失后重新注册设备的机制,注入一个攻击者控制的用户验证密钥。这意味着攻击者可以永久性地「接管」你的 Passkey 验证流程。即使你更换了设备,只要 Passkey 仍然同步在谷歌云端,攻击者就可以持续利用。

③ Golden Pass-ta-key —— 提取核心主密钥

这是最具破坏性的攻击。攻击者可以提取一个 32 字节的安全域密钥(Security Domain Secret, SDS)——这是用来解密所有同步 Passkey 私钥的主密钥。一旦 SDS 被提取,攻击者理论上可以解密你通过谷歌密码管理器同步的所有 Passkey 私钥,并从远程设备上使用它们登录你的账户——完全无需你的设备、指纹或 PIN 码。

🔑 攻击的前提条件

需要强调的是,这些攻击并非凭空发生。它们有一个关键前提:

攻击者必须已经以普通用户权限控制了你的 Windows 设备。也就是说,这些攻击是在设备已经被入侵之后的「二次利用」。但关键在于——不需要提升权限,普通用户权限即可完成全部攻击链。

传统观点认为,即使设备被入侵,Passkey 的安全性仍然有保障,因为需要生物识别验证才能使用。Unit 42 的研究表明,这个假设在 Chrome 的 Passkey 同步实现中并不成立

🧩 密码学没被破解,但信任链断了

Unit 42 特别指出:这些攻击并没有破解 Passkey 背后的密码学。公私钥加密本身仍然是安全的。问题出在实现层面

  • 密钥存储:

    Chrome 如何在本地存储设备密钥,是否足够隔离

  • 重新注册机制:

    Chrome 在设备状态丢失后如何重新注册设备,是否可以被滥用

  • 验证缺失:

    网站在登录时是否真正验证了「人类在场」,还是仅依赖客户端断言

这是一个典型的「协议安全,实现不安全」的案例。再完美的密码学设计,如果实现层面存在缺陷,安全性也会荡然无存。

🛡️ 普通用户如何保护自己

① 保持更新:

关注谷歌的安全补丁更新,很可能即将针对这些发现发布修复

② 硬件安全密钥:对于高价值账户(邮箱、银行、社交媒体),考虑使用 YubiKey 等硬件密钥作为第二因素

③ 设备健康检查:确保你的设备没有被恶意软件感染,定期进行安全扫描

④ 分层防护:不要仅依赖 Passkey 一种认证方式,关键账户启用多因素认证

⑤ 关注厂商响应:持续关注谷歌和各网站服务商的安全更新和建议

💡 写在最后

Passkey 仍然是比传统密码更安全的认证方式——这一点没有改变。但 Unit 42 的研究提醒我们:没有任何安全技术是银弹。当我们把信任链延伸到云端同步时,新的攻击面也随之出现。

安全从来不是一个「设置好就忘记」的事情。它是一个持续的过程,需要我们在便利性和安全性之间不断寻找平衡。这次发现也提醒浏览器厂商:Passkey 的同步实现需要更加严格的安全审计,因为用户将最核心的身份信任托付给了这些系统。


原文来源:安全圈


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:信安在线资讯 《Passkey不再安全?谷歌密钥可被静默劫持》

评论:0   参与:  0