As chaves de acesso deveriam tornar o roubo de senhas uma coisa do passado. Sem senhas para serem obtidas por phishing, sem segredos para serem reutilizados e sem sequências de caracteres armazenadas em um banco de dados à espera de vazamentos.
Acredita-se que, com o tempo, as chaves mestras substituirão completamente as senhas. Mas o que acontece quando um malware rouba a chave mestra?
Pesquisadores descobriram uma maneira de um malware sequestrar contas protegidas por senha por meio do Gerenciador de Senhas do Google, destacando uma importante exceção: as senhas podem ser muito seguras, mas o software que as envolve ainda apresenta vulnerabilidades.
O que são chaves de acesso?
As chaves de acesso são uma alternativa às senhas tradicionais, baseadas em criptografia de chave pública. Em vez de um segredo que você memoriza e digita, cada conta recebe um par de chaves onde a chave privada nunca sai dos seus dispositivos, e o site só vê a chave pública e os desafios assinados. Como não há nada reutilizável para phishing ou para ser usado em outro site, as chaves de acesso são comercializadas como "resistentes a phishing" e mais seguras do que senhas armazenadas em um navegador ou gerenciador de senhas.
Segundo informações, o Google afirmou que, até o final de 2024, 800 milhões de contas do Google utilizavam senhas.
As chaves de acesso têm uma grande vantagem sobre as senhas: não há nada útil para um site de phishing roubar. Uma chave de acesso também está vinculada ao site para o qual foi criada, tornando muito mais difícil enganá-la para autenticar em um domínio errado.
Outra diferença significativa é que, se um malware roubar um cofre de senhas, o invasor geralmente ainda precisa ultrapassar uma segunda camada de autenticação em outro dispositivo, como um aplicativo autenticador no seu celular, antes de obter acesso total à conta. Com as chaves de acesso, muitos serviços que dependem delas simplesmente confiam na afirmação da chave de acesso e, em alguns casos, até mesmo em um único indicador de "usuário verificado" sem confirmar se houve uma verificação biométrica ou PIN real.
O malware entra em ação.
Os pesquisadores, no entanto, começaram com um malware infectado. Windows computador e foram identificados três possíveis cenários de ataque para roubar senhas sincronizadas do Google. O Gerenciador de Senhas do Google pode sincronizar senhas entre dispositivos, o que é conveniente, já que você não quer registrar uma nova senha toda vez que compra um computador novo. Mas isso também as torna vulneráveis a abusos.
Os ataques, do pior para o pior, são os seguintes:
- Pass-ta-key : malware no computador da vítima solicita silenciosamente a senha. Chrome e a nuvem do Google para criar um login com senha válido, sem necessidade de biometria ou solicitação de PIN.
- Silver Pass‑ta‑key : um malware que abusa do recadastramento de dispositivos para registrar sua própria chave de verificação de usuário e, em seguida, faz login como a vítima a partir da máquina do atacante, sem tocar no dispositivo da vítima.
- Golden Pass-ta-key : Este malware extrai o segredo do domínio de segurança do Google (a chave mestra de criptografia), descriptografa todas as chaves de acesso sincronizadas e pode reutilizá-las em qualquer lugar, mesmo após perder o acesso ao dispositivo original.
Como se manter seguro
Os pesquisadores recomendam que os serviços parem de confiar cegamente no indicador de verificação do usuário e validem adequadamente se um evento de "Usuário Verificado" realmente ocorreu antes de conceder acesso. O Google, por sua vez, é incentivado a reforçar a segurança do registro e da recuperação de dispositivos e a verificar se novos dispositivos e chaves são realmente compatíveis com hardware genuíno, em vez de aceitá-los sem questionamento.
Para os usuários finais, as chaves de acesso ainda oferecem forte proteção contra sites de phishing clássicos e ataques de preenchimento de credenciais baseados na reutilização de senhas. O ponto fraco destacado aqui não é tanto o conceito de chaves de acesso em si, mas a forma como são implementadas, sincronizadas e consideradas confiáveis sem verificação suficiente no servidor.
Enquanto os fornecedores não corrigirem essas falhas, a higiene básica contra malware continua sendo fundamental. As melhores maneiras de impedir que malware use suas chaves de acesso são:
- Mantenha-se atualizado: certifique-se de que seus sistemas e softwares estejam atualizados o mais rápido possível.
- Utilize proteção antimalware atualizada em tempo real.
- Considere anexos ou links inesperados como suspeitos até que se prove o contrário.
Desde a denúncia de ameaças até a sua remoção.
Os riscos de segurança cibernética nunca devem se espalhar além de uma manchete. Mantenha as ameaças longe de seus dispositivos fazendo o download Malwarebytes hoje mesmo.




