Перейти к основному контенту
LiMP VPN
Все статьи

Атака Pass-ta-key: как крадут passkey и защита в 2026

Атака Pass-ta-key: как крадут passkey и защита в 2026

Коротко: В августе 2026 года исследователи Palo Alto Networks Unit 42 описали семейство атак Pass-ta-key — три метода, позволяющих вредоносному ПО на уже заражённом Windows-устройстве похитить синхронизированные passkey из Google Password Manager в Chrome. Ключевое условие: вредонос должен уже работать на компьютере жертвы с обычными правами пользователя — это пост-компрометация. В дикой природе атака пока не зафиксирована, CVE не присвоен. Passkey по-прежнему безопаснее паролей: FIDO2/WebAuthn-криптография не взломана — атака бьёт по синхронизации и памяти процесса Chrome. VPN закрывает сетевой слой (перехват, публичный Wi-Fi, DNS), но не удаляет вредонос с уже заражённого устройства — для этого нужна гигиена ОС и своевременные обновления.

Что такое Pass-ta-key и почему о ней заговорили

В начале августа 2026 года команда Palo Alto Networks Unit 42 опубликовала исследование о новом семействе атак на синхронизированные passkey. Название Pass-ta-key — игра слов: «pasta» плюс «key» (ключ). Три описанных метода объединяет одна цель: Google Password Manager в Chrome на Windows, а точнее механизм синхронизации passkey через облачную инфраструктуру Google. Bleeping Computer, The Hacker News, Malwarebytes и TechRadar независимо подтвердили факты исследования.

Passkey реализуют стандарт FIDO2/WebAuthn: вместо пароля сайт проверяет криптографическую пару ключей, где приватный ключ в норме не покидает устройство или защищённое хранилище (TPM, Secure Enclave). Google Password Manager умеет синхронизировать passkey через облако — это удобно, но создаёт поверхность атаки, которую и изучили в Unit 42.

Важный контекст: публикация — академическое раскрытие уязвимости (responsible disclosure). На момент публикации эксплуатации в реальных атаках не зафиксировано, CVE не присвоен. Не повод паниковать, но и игнорировать не стоит: архитектурная слабость реальная, даже если активные кампании ещё не начались.

Как работают три варианта атаки

Pass-ta-key (базовый вариант): вредонос, запущенный с обычными правами пользователя, имитирует запрос входа через passkey от лица жертвы. Google Password Manager обрабатывает запрос как легитимный и возвращает passkey атакующему. Жертва видит стандартные браузерные диалоги — отличить поддельный запрос от настоящего визуально крайне трудно.

Silver Pass-ta-key: усиленный вариант. Атакующий добивается того, чтобы Google «доверял» его устройству, а не только компьютеру жертвы. После этого компьютер жертвы для дальнейшего использования passkey больше не нужен — атакующий входит в аккаунт самостоятельно с другой машины.

Golden Pass-ta-key (наиболее опасный): вредонос извлекает 32-байтный Security Domain Secret из памяти процесса Chrome. Этот секрет расшифровывает все синхронизированные passkey аккаунта сразу. На момент раскрытия штатного механизма ротации Security Domain Secret задокументировано не было.

ВариантЧто делаетЧто получает атакующийОбязательное условие
Pass-ta-keyИмперсонирует запрос входа от лица пользователяДоступ к passkey-аккаунтуМалварь на хосте с правами пользователя
Silver Pass-ta-keyДелает устройство атакующего «доверенным» у GoogleВход без компьютера жертвыМалварь на хосте с правами пользователя
Golden Pass-ta-keyИзвлекает 32-байтный Security Domain Secret из памяти ChromeРасшифровка всех синхронизированных passkey аккаунтаМалварь на хосте с правами пользователя

Главное условие: сначала — заражение устройства

Все три метода работают при одном условии: вредоносный код уже запущен на машине жертвы с обычными правами пользователя. Это называется пост-компрометацией — состояние, когда злоумышленник уже «внутри» системы. В этом сценарии passkey — не единственная цель: под угрозой сессионные cookie браузера, сохранённые пароли, история и файлы. Pass-ta-key — ещё один инструмент в арсенале инфостилера, а не самостоятельная дыра в passkey как технологии.

Если на устройстве нет вредоноса — ни один из трёх вариантов не работает. Сами по себе passkey и FIDO2/WebAuthn не скомпрометированы. Вектор атаки — заражение ОС, а не слабость криптографии. Именно поэтому главная мера защиты — не отказ от passkey, а недопущение заражения устройства.

Значит ли это, что passkey небезопасны?

Нет. Passkey остаются значительно устойчивее традиционных паролей к двум главным угрозам: фишингу и утечкам баз данных. Фишинговый сайт не может перехватить passkey — криптографическая привязка к origin не позволяет использовать ключ на чужом домене. Если сайт взломан и его база паролей утекла — ваш passkey в ней не фигурирует вообще (сайт хранит только публичный ключ). Подробнее о том, как устроены ключи доступа, написано в статье Passkeys: вход без пароля.

Pass-ta-key не «взламывает шифрование» FIDO2/WebAuthn — атака обходит криптографию, действуя через механизм синхронизации и память процесса Chrome на уже заражённом устройстве. Разница принципиальная: это угроза на уровне операционной системы, а не математики. На чистом, обновлённом устройстве passkey по-прежнему надёжнее любого пароля.

Защищает ли VPN от кражи passkey

Честный ответ: частично. VPN работает на сетевом уровне — шифрует трафик между устройством и сервером, скрывает IP, защищает от перехвата на публичных точках доступа, закрывает DNS-утечки и блокирует часть фишинговых редиректов. Это реальная ценность, особенно в кафе, аэропорту или гостинице. LiMP VPN как сетевой слой защиты закрывает именно эти векторы и работает в комплексе с другими мерами.

При этом VPN не удаляет вредонос с уже заражённого устройства и не мешает Golden Pass-ta-key читать память Chrome. Это не недостаток VPN — это просто другой уровень защиты. Безопасность строится слоями: VPN закрывает сеть, антивирус и обновления — систему, менеджер паролей — хранилище учётных данных.

  • VPN закрывает: перехват трафика на публичном Wi-Fi, DNS-слежку и утечки, фишинговые редиректы через небезопасные DNS, MITM-атаки в локальной сети, геолокационную деанонимизацию по IP.
  • VPN не закрывает: вредонос, уже запущенный на устройстве; кражу Security Domain Secret из памяти Chrome; компрометацию через заражённое расширение браузера; атаки, которые не идут через сеть (локальное выполнение кода).

Признаки, что устройство скомпрометировано

Поскольку Pass-ta-key требует наличия вредоноса, умение распознать заражение — часть защиты. Вот сигналы, которые должны насторожить:

  • В диспетчере задач появились незнакомые процессы с высокой сетевой активностью.
  • В разделе «Аккаунт Google → Безопасность → Ваши устройства» появились незнакомые сессии или устройства.
  • Chrome показывает неожиданные запросы на вход через passkey, которых вы не инициировали.
  • Антивирус или Windows Defender сообщают об обнаружении угрозы — даже если «вылечили», сам факт срабатывания требует проверки.
  • Браузер ведёт себя иначе: появились новые расширения, изменилась стартовая страница, замедлилась загрузка страниц.
  • В почте или мессенджерах видны отправленные сообщения, которых вы не писали.

Если что-то из перечисленного совпадает, немедленно займитесь защитой аккаунта: смените пароль Google с чистого устройства и отзовите все активные сессии.

Как защитить ключи доступа: чек-лист

  • Обновляйте Windows и Chrome. Патчи закрывают уязвимости, которые вредоносный код использует для первоначального проникновения.
  • Не устанавливайте пиратский софт и непроверенные расширения. Исполняемые файлы из ненадёжных источников — основной вектор доставки инфостилеров.
  • Проверьте активные сессии и устройства в Google. Раздел «Безопасность → Ваши устройства»; незнакомую запись — отзовите немедленно.
  • Используйте аппаратный FIDO2-ключ (YubiKey) для критичных аккаунтов. Ключ, не синхронизирующийся через Google Password Manager, физически не покидает токен — он находится вне сценария Pass-ta-key.
  • Пользуйтесь надёжным менеджером паролей. Для аккаунтов без passkey менеджер паролей — лучшая альтернатива повторно используемым паролям.
  • При подозрении на заражение — действуйте с чистого устройства. Смените пароль Google, отзовите все сессии, после этого просканируйте заражённую машину.
  • Включайте LiMP VPN в публичных сетях. Сетевой слой защиты закрывает перехват трафика и DNS-утечки там, где атакующий может находиться в той же локальной сети.

Частые вопросы

Нужно ли срочно отключать passkey из-за Pass-ta-key?

Нет. Отключение passkey возвращает вас к паролям — а это, как правило, снижает безопасность. Реальных атак с использованием Pass-ta-key на момент раскрытия не зафиксировано. Сосредоточьтесь на чистом устройстве: обновлённая ОС и Chrome, отсутствие подозрительного ПО — это закрывает обязательное условие любого из трёх методов.

Passkey всё ещё безопаснее паролей?

Да. Passkey устойчивы к фишингу (нельзя использовать на чужом домене) и к утечкам баз данных (сайт хранит только публичный ключ). Pass-ta-key атакует синхронизацию и память процесса браузера на уже заражённом устройстве — это другой вектор, не слабость самой FIDO2/WebAuthn-криптографии.

Спасёт ли аппаратный ключ (YubiKey) от Pass-ta-key?

Аппаратный FIDO2-ключ, который не синхронизируется через Google Password Manager, не попадает под описанные сценарии — приватный ключ физически не покидает токен. Но это защищает только те аккаунты, где такой ключ реально привязан. Для остальных аккаунтов с синхронизируемыми passkey риск остаётся, если устройство заражено.

Затрагивает ли атака iPhone и iCloud Keychain?

Исследование Unit 42 описывает атаки на Google Password Manager в Chrome на Windows — не на iCloud Keychain и не на iOS. Тем не менее общий принцип («вредонос на устройстве обходит многое») применим к любой платформе. Если iPhone заражён — под угрозой всё, что на нём хранится, вне зависимости от используемого менеджера.

Поможет ли антивирус?

Антивирус помогает не допустить появление вредоноса или убрать его — то есть закрывает обязательное условие всех трёх вариантов Pass-ta-key. Это важный слой защиты. При этом 100% гарантий нет ни у одного антивируса: нужна общая гигиена — обновления, отказ от сомнительных загрузок, проверка расширений.

Нужно ли менять пароль Google-аккаунта?

Если есть основания подозревать заражение устройства — да, немедленно, с чистого устройства (телефона или другого компьютера, в котором вы уверены). Одновременно отзовите все активные сессии и устройства в разделе «Безопасность» аккаунта Google. После смены пароля Chrome-синхронизация сбрасывается, что дополнительно снижает остаточный риск.

Защитит ли LiMP VPN от кражи passkey?

LiMP VPN закрывает сетевой слой: шифрует трафик, защищает от перехвата в публичных сетях, блокирует DNS-утечки и снижает риск фишинговых редиректов. Но VPN не удаляет вредонос с устройства и не мешает Golden Pass-ta-key считывать данные из памяти Chrome. VPN — дополняющая мера, а не замена гигиене устройства.

Атака Pass-ta-key: как крадут passkey и защита в 2026