TT Malware Log

マルウェア / サイバー攻撃 / 解析技術 / 攻撃組織 / 攻撃技術 に関する「個人」の調査・研究

Googleパスワードマネージャーの脆弱性を悪用してパスキー認証を突破する攻撃手法「Pass-ta-key」がセキュリティ企業によって報告される

【要点】

◎Unit 42はGoogleパスワードマネージャーの同期パスキー実装を悪用する「Pass-ta-key」攻撃群を公表し、マルウェア感染端末を起点とした認証回避に警鐘を鳴らした (Gigazine)


【要約】

Palo Alto NetworksのUnit 42は、Googleパスワードマネージャーの同期パスキー機能を悪用する「Pass-ta-key」攻撃群を報告した。攻撃はWindows端末が事前にマルウェアへ感染していることを前提とし、暗号を破るのではなく正規の認証処理を悪用する。「Pass-ta-key」は本人確認が不十分なサービスで認証を突破し、「Silver Pass-ta-key」は端末再登録を悪用して長期アクセスを確立、「Golden Pass-ta-key」は同期パスキーを復号するための重要情報を取得する。研究者は、利用者には基本的なマルウェア対策を、サービス提供者には本人確認の厳格な検証や端末登録・復旧手続きの強化を推奨している。


【ニュース】

◆Googleパスワードマネージャーの脆弱性を悪用してパスキー認証を突破する攻撃手法「Pass-ta-key」がセキュリティ企業によって報告される (Gigazine, 2026/08/05 20:00)
https://gigazine.net/news/20260805-pass-the-passkey/


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 1997 - 2023