Синхронизированные пароли Google могут быть украдены в результате атак типа «Pass-ta-key».

| 5 августа 2026 г.
Старый ключ в замке на двери.

Предполагалось, что пароли-ключи сделают кражу паролей пережитком прошлого. Никаких паролей для фишинга, никаких секретных символов для повторного использования и никаких последовательностей символов, хранящихся в базе данных и ожидающих утечки.

Считается, что со временем ключи доступа полностью заменят пароли. Но что произойдет, если вредоносное ПО украдет главный ключ?

Исследователи обнаружили способ, с помощью которого вредоносное ПО может взламывать защищенные паролем учетные записи через Google Password Manager, что подчеркивает важное исключение: пароли могут быть очень надежными, но программное обеспечение, использующее их, все еще имеет уязвимости.

Что такое пропускные ключи?

Пароли (passkeys) — это альтернатива паролям, основанная на криптографии с открытым ключом. Вместо секретного ключа, который вы запоминаете и вводите, каждая учетная запись получает пару ключей, где закрытый ключ никогда не покидает ваши устройства, а веб-сайт видит только открытый ключ и подписанные запросы. Поскольку нет ничего, что можно было бы повторно использовать для фишинга или на другом сайте, пароли позиционируются как «устойчивые к фишингу» и более безопасные, чем пароли, хранящиеся в браузере или менеджере паролей.

По сообщениям, к концу 2024 года Google заявила, что 800 миллионов учетных записей Google использовали пароли.

Ключи доступа имеют существенное преимущество перед паролями: фишинговому сайту нечего красть. Кроме того, ключ доступа привязан к веб-сайту, для которого он был создан, что значительно затрудняет его использование для аутентификации на чужом домене.

Другое существенное отличие заключается в том, что если вредоносное ПО украдет хранилище паролей, злоумышленнику часто все равно потребуется преодолеть второй фактор аутентификации на другом устройстве, например, в приложении-аутентификаторе на вашем телефоне, прежде чем он полностью получит доступ к учетной записи. В случае с паролями многие сервисы, использующие их, просто доверяют утверждению пароля, а в некоторых случаях даже доверяют одному-единственному флагу «подтверждено пользователем», не подтверждая, произошло ли реальное биометрическое или PIN-кодовое событие.

В дело вступает вредоносное ПО.

Однако исследователи начали с зараженного вредоносного ПО. Windows Разработчики компьютера придумали три возможных сценария атаки для кражи синхронизированных паролей Google. Google Password Manager может синхронизировать пароли между устройствами, что удобно, поскольку вам не нужно регистрировать новый пароль каждый раз, когда вы покупаете новый компьютер. Но это также делает их уязвимыми для злоупотреблений.

По степени тяжести нападения выглядят следующим образом:

  • Pass-ta-key : вредоносная программа на компьютере жертвы молча запрашивает пароль. Chrome и облако Google для создания действительного пароля для входа в систему, без необходимости ввода биометрических данных или PIN-кода.
  • Silver Pass-ta-key : вредоносная программа использует повторную регистрацию устройства для создания собственного ключа проверки пользователя, а затем входит в систему от имени жертвы с компьютера злоумышленника, не затрагивая устройство жертвы.
  • Golden Pass-ta-key : вредоносная программа извлекает секретный ключ домена безопасности Google (главный ключ шифрования), расшифровывает все синхронизированные ключи доступа и может использовать их где угодно, даже после потери доступа к исходному устройству.

Как оставаться в безопасности

Исследователи настоятельно призывают сервисы прекратить слепое доверие к флагу проверки пользователя и надлежащим образом проверять, действительно ли произошло событие подтверждения пользователя, прежде чем предоставлять доступ. Google, в свою очередь, призывают усилить защиту при регистрации и восстановлении устройств, а также проверять, что новые устройства и ключи поддерживаются подлинным оборудованием, а не принимать их за чистую монету.

Для конечных пользователей ключи доступа по-прежнему обеспечивают надежную защиту от классических фишинговых сайтов и атак с использованием украденных учетных данных на основе повторно используемых паролей. Слабое место, на которое здесь обращается внимание, заключается не столько в самой концепции ключей доступа, сколько в способе их реализации, синхронизации и доверия без достаточной проверки на стороне сервера.

Пока поставщики не устранят эти пробелы, соблюдение основных правил защиты от вредоносных программ остается крайне важным. Лучшие способы предотвратить использование ваших паролей вредоносными программами:

  • Следите за обновлениями: убедитесь, что ваши системы и программное обеспечение обновлены как можно скорее.
  • Используйте актуальную защиту от вредоносных программ в режиме реального времени.
  • Неожиданные вложения или ссылки следует рассматривать как подозрительные, пока не будет доказана их невиновность.

От сообщения об угрозах до их устранения.

Риски кибербезопасности не должны выходить за рамки заголовка. Загрузите Malwarebytes сегодня, чтобы предотвратить угрозы на своих устройствах.

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.