无密码时代的悖论:Google Passkey三大新攻击手法突破防线

本文深入分析Google同步Passkey在无密码认证中的三大新型攻击:Pass-ta-key、Silver Pass-ta-key和Golden Pass-ta-key。攻击者仅需恶意软件即可绕过用户验证、提取私钥,实现账号完全接管。了解攻击原理、检测方法及缓解策略,保护企业免受Passkey安全风险威胁。

🔍 Critical 其他

攻击者利用恶意软件在受损端点滥用Google同步Passkey及Cloud Authenticator的信任机制,通过模拟设备身份、伪造生物识别验证和提取同步私钥,实现完全账号接管。整个攻击无需用户交互、设备解锁或提权,严重动摇无密码认证的安全根基。

来源:Palo Alto Unit42 | 2026-08-03 | 原文链接

🔍 关键发现

  • Pass-ta-key攻击:恶意软件在不触发用户验证的情况下,使用硬件绑定的设备身份密钥向Cloud Authenticator签发认证请求,静默完成账号接管。
  • Silver Pass-ta-key攻击:通过欺骗Cloud Authenticator使其误认为用户已用生物识别解锁设备,从而绕过MFA的用户验证要求,实现全账号接管。
  • Golden Pass-ta-key攻击:攻击者可提取所有同步Passkey的私钥,并转换为可共享、可出售的形式,最终流向凭证黑市。

⚔️ 攻击链分析

1. 恶意软件在受损设备上读取Chrome本地同步数据库中的WebauthnCredentialSpecifics记录,枚举目标使用的Passkey服务和凭证信息。 2. 利用硬件保护滥用或协议欺骗,获得Cloud Authenticator的认证签名,模拟合法设备身份。 3. 绕过用户交互与生物识别验证,直接完成Passkey认证,或提取所有同步私钥离线使用。

🚩 失陷指标 (IOC)

  • %LocalAppData%\Google\Chrome\User Data\\Sync Data\LevelDB
  • WebauthnCredentialSpecifics proto记录
  • Google Password Manager云认证接口异常访问

🛡️ 缓解建议

  • ✅ 部署端点检测与响应(EDR)产品,监控Chrome进程对同步数据库和云认证API的异常访问行为。
  • ✅ 启用设备信任和风险条件访问策略,对云认证请求增加异常检测,如非活跃时段的高频认证、批量同步操作。
  • ✅ 对于高价值账户,强制要求物理安全密钥(如FIDO2硬件令牌),避免单纯依赖云同步Passkey。
  • ✅ 定期审查终端上的恶意软件残留,及时隔离受损设备,防止Stage Zero侦察阶段成功。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者如何做到无需用户交互即可完成认证?

恶意软件在受损设备上调用Chrome的云认证接口,设备身份密钥由TPM硬件支持,系统将设备视为可信,因此认证请求无需用户在场即可被Cloud Authenticator接受。

❓ 该攻击影响哪些平台和浏览器?

研究重点为Windows平台上带TPM的Chrome配合Google密码管理器,但云认证模型被多家浏览器和平台使用,类似风险可能扩散到其他同步Passkey实现。

❓ 防守方如何检测这类攻击?

监控设备身份密钥的异常使用模式,例如同一设备在异常时间产生大量认证签名、同步数据库被非Chrome进程读取,或云认证请求的地理位置突变。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)