Pular para o conteúdo principal
Aracaju, Quarta-feira, 16 de setembro de 2026
Pular para o conteúdo
Tecnologia

Malware explora novo método para burlar passkeys do Chrome no Windows

Pesquisadores identificam novos métodos de ataque ao gerenciador de senhas do Chrome.

05/08/2026 · 00h00 · Atualizado às 15h08
Malware explora novo método para burlar passkeys do Chrome no Windows

Pesquisadores da Unit 42 revelam três vetores — Pass-ta-key, Silver e Golden — que permitem a malwares locais acessar contas sem exigir biometria ou PIN. Ataque exige TPM ativo e infecção prévia.

Pesquisadores da empresa de cibersegurança Unit 42 identificaram três novos métodos de ataque que conseguem burlar a proteção por passkeys no gerenciador de senhas do Google Chrome para Windows. As técnicas, denominadas Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key, possibilitam que softwares maliciosos acessem contas protegidas sem necessidade de validação de biometria ou PIN do usuário.

Publicidade

A exploração exige que o dispositivo Windows, que deve estar equipado com um módulo de plataforma confiável (TPM), já esteja infectado por um malware em execução. Após o acesso local, o programa malicioso é capaz de ler os metadados das credenciais sincronizadas do Chrome, que estão armazenadas na pasta de dados do sistema. Embora a falha não quebre a criptografia das chaves, ela ataca o código do navegador que é responsável por armazenar e gerenciar a verificação de presença humana no sistema operacional.

No primeiro método, denominado Pass-ta-key, o malware extrai a chave de identidade do dispositivo e solicita ao TPM a assinatura de requisições de acesso. A validação de segurança nesse caso depende de o site de destino verificar o sinal de confirmação do usuário. O GitHub bloqueou a tentativa de ataque aplicando essa checagem, enquanto o eBay aceitou a autenticação de teste até corrigir a falha após ser notificado pelos pesquisadores.

Você pode se interessarConteúdo patrocinado · MGID

Outra variação, chamada Silver Pass-ta-key, força o Chrome a recadastrar o dispositivo para registrar uma chave de verificação controlada pelo atacante. O código público do Chromium confirma a existência do estado de criação adiada de chave, permitindo a substituição antes da validação de hardware seguro. Caso o serviço em nuvem aceite essa nova chave, os invasores mantêm o acesso à conta mesmo em um ambiente próprio e sem o dispositivo da vítima.

A técnica considerada mais grave, batizada de Golden Pass-ta-key, busca extrair o segredo de domínio de segurança (SDS) de 32 bytes diretamente da memória do processo do Chrome. Segundo a Unit 42, essa informação funciona como uma chave mestre para descriptografar todas as passkeys sincronizadas do usuário. A obtenção desse dado garante a leitura de credenciais atuais e de futuras chaves geradas na mesma conta.

Embora o Google tenha removido a exibição desse segredo nos registros do FIDO, esse dado ainda transita pela memória do navegador durante a sincronização. Além disso, a documentação pública do Google Password Manager permite alterar o PIN ou deletar os dados salvos, mas não descreve um controle específico para revogar ou rotacionar o segredo exposto.

Publicidade

Gostou? Compartilhe com quem precisa saber:

Recomendado para vocêConteúdo patrocinado · MGID
Publicidade
Mais conteúdos para vocêConteúdo patrocinado · MGID
Sugeridas pra vocêConteúdo patrocinado · MGID
Publicidade
3 min de leitura

Pesquisadores da Unit 42 revelam três vetores — Pass-ta-key, Silver e Golden — que permitem a malwares locais acessar contas sem exigir biometria ou PIN. Ataque exige TPM ativo e infecção prévia.

Pesquisadores da empresa de cibersegurança Unit 42 identificaram três novos métodos de ataque que conseguem burlar a proteção por passkeys no gerenciador de senhas do Google Chrome para Windows. As técnicas, denominadas Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key, possibilitam que softwares maliciosos acessem contas protegidas sem necessidade de validação de biometria ou PIN do usuário.

A exploração exige que o dispositivo Windows, que deve estar equipado com um módulo de plataforma confiável (TPM), já esteja infectado por um malware em execução. Após o acesso local, o programa malicioso é capaz de ler os metadados das credenciais sincronizadas do Chrome, que estão armazenadas na pasta de dados do sistema. Embora a falha não quebre a criptografia das chaves, ela ataca o código do navegador que é responsável por armazenar e gerenciar a verificação de presença humana no sistema operacional.

No primeiro método, denominado Pass-ta-key, o malware extrai a chave de identidade do dispositivo e solicita ao TPM a assinatura de requisições de acesso. A validação de segurança nesse caso depende de o site de destino verificar o sinal de confirmação do usuário. O GitHub bloqueou a tentativa de ataque aplicando essa checagem, enquanto o eBay aceitou a autenticação de teste até corrigir a falha após ser notificado pelos pesquisadores.

Outra variação, chamada Silver Pass-ta-key, força o Chrome a recadastrar o dispositivo para registrar uma chave de verificação controlada pelo atacante. O código público do Chromium confirma a existência do estado de criação adiada de chave, permitindo a substituição antes da validação de hardware seguro. Caso o serviço em nuvem aceite essa nova chave, os invasores mantêm o acesso à conta mesmo em um ambiente próprio e sem o dispositivo da vítima.

A técnica considerada mais grave, batizada de Golden Pass-ta-key, busca extrair o segredo de domínio de segurança (SDS) de 32 bytes diretamente da memória do processo do Chrome. Segundo a Unit 42, essa informação funciona como uma chave mestre para descriptografar todas as passkeys sincronizadas do usuário. A obtenção desse dado garante a leitura de credenciais atuais e de futuras chaves geradas na mesma conta.

Embora o Google tenha removido a exibição desse segredo nos registros do FIDO, esse dado ainda transita pela memória do navegador durante a sincronização. Além disso, a documentação pública do Google Password Manager permite alterar o PIN ou deletar os dados salvos, mas não descreve um controle específico para revogar ou rotacionar o segredo exposto.

Gostou? Compartilhe com quem precisa saber:

Receba as notícias no seu WhatsApp

Entre no nosso canal oficial e fique por dentro de tudo que acontece em Sergipe

Entrar no canal →

Publicidade

EM ALTA AGORA