Κακόβουλο λογισμικό που επηρεάζει τον Google Password Manager, εκτελείται ως απλός χρήστης σε υπολογιστή με Windows και μπορεί να συνδεθεί σε λογαριασμούς του θύματος που προστατεύονται με passkey χωρίς δακτυλικό αποτύπωμα, PIN ή οτιδήποτε να εμφανίζεται στην οθόνη του θύματος.
Δείτε επίσης: Google Password Manager: Τα passkeys θα συγχρονίζονται αυτόματα σε όλες τις συσκευές

Η ομάδα Unit 42 ανέλυσε τρεις διαδρομές επίθεσης κατά του cloud authenticator του Google Password Manager στον Chrome, αναφερόμενες ως Pass-ta-key, Silver Pass-ta-key και Golden Pass-ta-key. Η πιο ισχυρή στοχεύει το κύριο κλειδί που προστατεύει τα συγχρονισμένα passkeys του χρήστη.
Καμία από αυτές τις επιθέσεις δεν παραβιάζει την κρυπτογραφία. Αντίθετα, εκμεταλλεύονται τον κώδικα που περιβάλλει το passkey: πώς ο Chrome αποθηκεύει τα κλειδιά συσκευής του, πώς επανεγγράφει μια συσκευή μετά την εξαφάνιση αυτής της κατάστασης και αν ο ιστότοπος που προσπελάζεται ελέγχει αν επαληθεύτηκε άνθρωπος.
Οι επιθέσεις μπορούν σιωπηλά να αποκτήσουν μια έγκυρη δήλωση ταυτοποίησης, να εγκαταστήσουν ένα κλειδί επαλήθευσης χρήστη ελεγχόμενο από τον επιτιθέμενο ή να εξάγουν το 32-byte Security Domain Secret (SDS) που χρησιμοποιείται για την αποκρυπτογράφηση των συγχρονισμένων ιδιωτικών κλειδιών passkey.
Οι ερευνητές σημείωσαν ότι οι δύο τελευταίες διαδρομές μπορούν να παρέχουν επαναχρησιμοποιήσιμη πρόσβαση από το περιβάλλον του επιτιθέμενου μετά την αρχική παραβίαση του τελικού σημείου. Η αναφορά δεν περιγράφει εκμετάλλευση στην άγρια φύση και δεν παρέχει αναγνωριστικά CVE, εκδόσεις του Chrome που επηρεάζονται ή πλήρη κατάσταση αποκατάστασης.
Μια αναζήτηση στη National Vulnerability Database στις 3 Αυγούστου 2026, δεν βρήκε κανένα CVE που να ταιριάζει με τις τρεις ονομαζόμενες τεχνικές.
Η έρευνα περιορίζεται στον Διαχειριστή Κωδικών της Google στον Chrome σε συστήματα Windows εξοπλισμένα με Trusted Platform Module (TPM), και κάθε διαδρομή ξεκινά με κακόβουλο λογισμικό που ήδη εκτελείται στη συσκευή του θύματος.
Δείτε επίσης: Νέα καρτέλα: Επεκτάσεις Chrome με νέα άμυνα της Google

Η επίθεση ξεκινά με τοπική αναγνώριση. Ο Chrome αποθηκεύει συγχρονισμένα αρχεία διαπιστευτηρίων κάτω από %LocalAppData%\Google\Chrome\User Data\
Η πρώτη τεχνική, Pass-ta-key, εξάγει το τυλιγμένο κλειδί ταυτότητας συσκευής του Chrome και ζητά από το ίδιο TPM να υπογράψει ένα αίτημα ελεγχόμενο από τον επιτιθέμενο μέσω κλήσεων Windows Cryptography API: Next Generation (CNG).
Ο τρέχων πηγαίος κώδικας του Chromium δείχνει γιατί αυτό το blob είναι επαναχρησιμοποιήσιμο: Ο Chrome δημιουργεί το κλειδί TPM χωρίς όνομα κλειδιού, το οποίο το αποτρέπει από το να αποθηκευτεί στον δίσκο. Στη συνέχεια, ο Chrome εξάγει το κλειδί ως αδιαφανές blob και το επαναφορτώνει αργότερα υπό μια σημαία που καταστέλλει οποιαδήποτε προτροπή. Ένα TODO στο ίδιο αρχείο δείχνει το ζήτημα 398125799 του Chromium, προτείνοντας να επισημανθούν αυτά τα κλειδιά.
Ο Google Cloud Authenticator επιστρέφει μια έγκυρη δήλωση, και η μόνη διαφορά από αυτή που παράγεται μετά από πραγματικό έλεγχο χρήστη είναι ένα μόνο bit, η σημαία User Verified (UV), που παραμένει μη ορισμένη. Η τρέχουσα προδιαγραφή Web Authentication αναφέρει ότι ένας εξαρτώμενος φορέας που ορίζει το userVerification ως απαιτούμενο πρέπει να αποτύχει την τελετή όταν αυτό το bit απουσιάζει.
Οι ερευνητές σημείωσαν ότι το GitHub επέβαλε τον έλεγχο, ενώ το eBay αποδέχθηκε τη δοκιμαστική δήλωσή του μέχρι η εταιρεία να διορθώσει το κενό επικύρωσης μετά την αποκάλυψη. Από τις τρεις διαδρομές, αυτή είναι η μία που ενεργοποιεί έναν έλεγχο ελεγχόμενο από τον εξαρτώμενο φορέα, επιτρέποντας σε έναν ιστότοπο να τον αποτύχει ανεξάρτητα από το πώς συμπεριφέρεται η υπηρεσία cloud.
Η Silver Pass-ta-key στοχεύει το επόμενο επίπεδο. Το κακόβουλο λογισμικό αναγκάζει τον Chrome να επανεγγράψει τη συσκευή. Ο Chrome δεν δημιουργεί το κλειδί επαλήθευσης χρήστη του αμέσως, και κατά τη διάρκεια αυτού του παραθύρου, ένας επιτιθέμενος μπορεί να καταχωρήσει ένα δικό του.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Η Google δεν μπορεί να εμποδίσει τη συλλογή δεδομένων της

Η Unit 42 δήλωσε ότι η υπηρεσία δεν ελέγχει αν ένα νεοκαταχωρημένο κλειδί προήλθε από ασφαλές υλικό. Οι δηλώσεις που υπογράφονται με αυτό το κλειδί φέρουν τη σημαία UV, που επιτρέπει μελλοντικές συνδέσεις χωρίς τη συσκευή του θύματος.
