【要点】
◎Unit 42はGoogleパスワードマネージャーの同期パスキー実装を悪用する「Pass-ta-key」攻撃群を公表し、マルウェア感染端末を起点とした認証回避に警鐘を鳴らした (Gigazine)
【要約】
Palo Alto NetworksのUnit 42は、Googleパスワードマネージャーの同期パスキー機能を悪用する「Pass-ta-key」攻撃群を報告した。攻撃はWindows端末が事前にマルウェアへ感染していることを前提とし、暗号を破るのではなく正規の認証処理を悪用する。「Pass-ta-key」は本人確認が不十分なサービスで認証を突破し、「Silver Pass-ta-key」は端末再登録を悪用して長期アクセスを確立、「Golden Pass-ta-key」は同期パスキーを復号するための重要情報を取得する。研究者は、利用者には基本的なマルウェア対策を、サービス提供者には本人確認の厳格な検証や端末登録・復旧手続きの強化を推奨している。
【ニュース】
◆Googleパスワードマネージャーの脆弱性を悪用してパスキー認証を突破する攻撃手法「Pass-ta-key」がセキュリティ企業によって報告される (Gigazine, 2026/08/05 20:00)
https://gigazine.net/news/20260805-pass-the-passkey/