随着科技巨头加速推进“无密码化”,Passkey(通行密钥)逐渐被视为替代传统密码的安全方案。然而,网络安全机构 Unit 42 的最新研究显示,Passkey 并非万无一失。研究人员在 Google Chrome 浏览器的内存管理机制中发现了安全漏洞,黑客可以利用该漏洞直接从 Chrome 内存中提取并窃取 Passkey 密钥,进而控制受害者的在线账户。不过,实施此类攻击的前提条件是受害者的 PC 设备必须已被注入恶意软件。

据研究人员披露,Google的 Passkey 管理器在 Chrome 内存中存储了足够多的明文信息,导致黑客能够操纵云端身份验证器。根据攻击实施机制的不同,研究人员共展示了三种攻击路径:

第一种攻击被称为“Pass-ta-key”,需要攻击者对目标设备拥有实时远程访问权限。攻击者通过读取磁盘或 Chrome 内存中同步的密钥记录,能够模拟Google的解密方式,从而欺骗云端验证器并入侵账户。

第二种攻击则更加危险。攻击者通过删除 Chrome 内部的特定文件,强迫云端对目标设备重新进行身份验证,随后颁发新密钥以接管受害者所有受 Passkey 保护的账户。该方法无需对设备进行实时远程控制,黑客可在自己的机器上直接使用窃取的 Passkey。

第三种攻击则聚焦于初始绑定环节。如果黑客掌握了 Chrome 存储 Passkey 数据的具体位置,可通过诱导浏览器重新执行 Passkey 的注册(Onboarding)流程,在主密钥短暂以明文形式出现在 Chrome 内存中的窗口期内对其进行拦截,从而一举夺取整个 Passkey 密钥库的控制权。

需要指出的是,上述攻击方式均无需提升系统权限,也不会触发多因素身份验证(MFA)。目前,Unit 42 已将该安全漏洞通报给Google,并建议 Passkey 验证器的开发团队进一步强化初始注册过程的安全性,严密监控异常的密钥使用行为,并对本地存储的 Passkey 文件设置更为严格的访问限制。