Коротко: В августе 2026 года исследователи Palo Alto Networks Unit 42 описали семейство атак Pass-ta-key — три метода, позволяющих вредоносному ПО на уже заражённом Windows-устройстве похитить синхронизированные passkey из Google Password Manager в Chrome. Ключевое условие: вредонос должен уже работать на компьютере жертвы с обычными правами пользователя — это пост-компрометация. В дикой природе атака пока не зафиксирована, CVE не присвоен. Passkey по-прежнему безопаснее паролей: FIDO2/WebAuthn-криптография не взломана — атака бьёт по синхронизации и памяти процесса Chrome. VPN закрывает сетевой слой (перехват, публичный Wi-Fi, DNS), но не удаляет вредонос с уже заражённого устройства — для этого нужна гигиена ОС и своевременные обновления.
Что такое Pass-ta-key и почему о ней заговорили
В начале августа 2026 года команда Palo Alto Networks Unit 42 опубликовала исследование о новом семействе атак на синхронизированные passkey. Название Pass-ta-key — игра слов: «pasta» плюс «key» (ключ). Три описанных метода объединяет одна цель: Google Password Manager в Chrome на Windows, а точнее механизм синхронизации passkey через облачную инфраструктуру Google. Bleeping Computer, The Hacker News, Malwarebytes и TechRadar независимо подтвердили факты исследования.
Passkey реализуют стандарт FIDO2/WebAuthn: вместо пароля сайт проверяет криптографическую пару ключей, где приватный ключ в норме не покидает устройство или защищённое хранилище (TPM, Secure Enclave). Google Password Manager умеет синхронизировать passkey через облако — это удобно, но создаёт поверхность атаки, которую и изучили в Unit 42.
Важный контекст: публикация — академическое раскрытие уязвимости (responsible disclosure). На момент публикации эксплуатации в реальных атаках не зафиксировано, CVE не присвоен. Не повод паниковать, но и игнорировать не стоит: архитектурная слабость реальная, даже если активные кампании ещё не начались.
Как работают три варианта атаки
Pass-ta-key (базовый вариант): вредонос, запущенный с обычными правами пользователя, имитирует запрос входа через passkey от лица жертвы. Google Password Manager обрабатывает запрос как легитимный и возвращает passkey атакующему. Жертва видит стандартные браузерные диалоги — отличить поддельный запрос от настоящего визуально крайне трудно.
Silver Pass-ta-key: усиленный вариант. Атакующий добивается того, чтобы Google «доверял» его устройству, а не только компьютеру жертвы. После этого компьютер жертвы для дальнейшего использования passkey больше не нужен — атакующий входит в аккаунт самостоятельно с другой машины.
Golden Pass-ta-key (наиболее опасный): вредонос извлекает 32-байтный Security Domain Secret из памяти процесса Chrome. Этот секрет расшифровывает все синхронизированные passkey аккаунта сразу. На момент раскрытия штатного механизма ротации Security Domain Secret задокументировано не было.
| Вариант | Что делает | Что получает атакующий | Обязательное условие |
|---|---|---|---|
| Pass-ta-key | Имперсонирует запрос входа от лица пользователя | Доступ к passkey-аккаунту | Малварь на хосте с правами пользователя |
| Silver Pass-ta-key | Делает устройство атакующего «доверенным» у Google | Вход без компьютера жертвы | Малварь на хосте с правами пользователя |
| Golden Pass-ta-key | Извлекает 32-байтный Security Domain Secret из памяти Chrome | Расшифровка всех синхронизированных passkey аккаунта | Малварь на хосте с правами пользователя |
Главное условие: сначала — заражение устройства
Все три метода работают при одном условии: вредоносный код уже запущен на машине жертвы с обычными правами пользователя. Это называется пост-компрометацией — состояние, когда злоумышленник уже «внутри» системы. В этом сценарии passkey — не единственная цель: под угрозой сессионные cookie браузера, сохранённые пароли, история и файлы. Pass-ta-key — ещё один инструмент в арсенале инфостилера, а не самостоятельная дыра в passkey как технологии.
Если на устройстве нет вредоноса — ни один из трёх вариантов не работает. Сами по себе passkey и FIDO2/WebAuthn не скомпрометированы. Вектор атаки — заражение ОС, а не слабость криптографии. Именно поэтому главная мера защиты — не отказ от passkey, а недопущение заражения устройства.
Значит ли это, что passkey небезопасны?
Нет. Passkey остаются значительно устойчивее традиционных паролей к двум главным угрозам: фишингу и утечкам баз данных. Фишинговый сайт не может перехватить passkey — криптографическая привязка к origin не позволяет использовать ключ на чужом домене. Если сайт взломан и его база паролей утекла — ваш passkey в ней не фигурирует вообще (сайт хранит только публичный ключ). Подробнее о том, как устроены ключи доступа, написано в статье Passkeys: вход без пароля.
Pass-ta-key не «взламывает шифрование» FIDO2/WebAuthn — атака обходит криптографию, действуя через механизм синхронизации и память процесса Chrome на уже заражённом устройстве. Разница принципиальная: это угроза на уровне операционной системы, а не математики. На чистом, обновлённом устройстве passkey по-прежнему надёжнее любого пароля.
Защищает ли VPN от кражи passkey
Честный ответ: частично. VPN работает на сетевом уровне — шифрует трафик между устройством и сервером, скрывает IP, защищает от перехвата на публичных точках доступа, закрывает DNS-утечки и блокирует часть фишинговых редиректов. Это реальная ценность, особенно в кафе, аэропорту или гостинице. LiMP VPN как сетевой слой защиты закрывает именно эти векторы и работает в комплексе с другими мерами.
При этом VPN не удаляет вредонос с уже заражённого устройства и не мешает Golden Pass-ta-key читать память Chrome. Это не недостаток VPN — это просто другой уровень защиты. Безопасность строится слоями: VPN закрывает сеть, антивирус и обновления — систему, менеджер паролей — хранилище учётных данных.
- VPN закрывает: перехват трафика на публичном Wi-Fi, DNS-слежку и утечки, фишинговые редиректы через небезопасные DNS, MITM-атаки в локальной сети, геолокационную деанонимизацию по IP.
- VPN не закрывает: вредонос, уже запущенный на устройстве; кражу Security Domain Secret из памяти Chrome; компрометацию через заражённое расширение браузера; атаки, которые не идут через сеть (локальное выполнение кода).
Признаки, что устройство скомпрометировано
Поскольку Pass-ta-key требует наличия вредоноса, умение распознать заражение — часть защиты. Вот сигналы, которые должны насторожить:
- В диспетчере задач появились незнакомые процессы с высокой сетевой активностью.
- В разделе «Аккаунт Google → Безопасность → Ваши устройства» появились незнакомые сессии или устройства.
- Chrome показывает неожиданные запросы на вход через passkey, которых вы не инициировали.
- Антивирус или Windows Defender сообщают об обнаружении угрозы — даже если «вылечили», сам факт срабатывания требует проверки.
- Браузер ведёт себя иначе: появились новые расширения, изменилась стартовая страница, замедлилась загрузка страниц.
- В почте или мессенджерах видны отправленные сообщения, которых вы не писали.
Если что-то из перечисленного совпадает, немедленно займитесь защитой аккаунта: смените пароль Google с чистого устройства и отзовите все активные сессии.
Как защитить ключи доступа: чек-лист
- Обновляйте Windows и Chrome. Патчи закрывают уязвимости, которые вредоносный код использует для первоначального проникновения.
- Не устанавливайте пиратский софт и непроверенные расширения. Исполняемые файлы из ненадёжных источников — основной вектор доставки инфостилеров.
- Проверьте активные сессии и устройства в Google. Раздел «Безопасность → Ваши устройства»; незнакомую запись — отзовите немедленно.
- Используйте аппаратный FIDO2-ключ (YubiKey) для критичных аккаунтов. Ключ, не синхронизирующийся через Google Password Manager, физически не покидает токен — он находится вне сценария Pass-ta-key.
- Пользуйтесь надёжным менеджером паролей. Для аккаунтов без passkey менеджер паролей — лучшая альтернатива повторно используемым паролям.
- При подозрении на заражение — действуйте с чистого устройства. Смените пароль Google, отзовите все сессии, после этого просканируйте заражённую машину.
- Включайте LiMP VPN в публичных сетях. Сетевой слой защиты закрывает перехват трафика и DNS-утечки там, где атакующий может находиться в той же локальной сети.
Частые вопросы
Нужно ли срочно отключать passkey из-за Pass-ta-key?
Нет. Отключение passkey возвращает вас к паролям — а это, как правило, снижает безопасность. Реальных атак с использованием Pass-ta-key на момент раскрытия не зафиксировано. Сосредоточьтесь на чистом устройстве: обновлённая ОС и Chrome, отсутствие подозрительного ПО — это закрывает обязательное условие любого из трёх методов.
Passkey всё ещё безопаснее паролей?
Да. Passkey устойчивы к фишингу (нельзя использовать на чужом домене) и к утечкам баз данных (сайт хранит только публичный ключ). Pass-ta-key атакует синхронизацию и память процесса браузера на уже заражённом устройстве — это другой вектор, не слабость самой FIDO2/WebAuthn-криптографии.
Спасёт ли аппаратный ключ (YubiKey) от Pass-ta-key?
Аппаратный FIDO2-ключ, который не синхронизируется через Google Password Manager, не попадает под описанные сценарии — приватный ключ физически не покидает токен. Но это защищает только те аккаунты, где такой ключ реально привязан. Для остальных аккаунтов с синхронизируемыми passkey риск остаётся, если устройство заражено.
Затрагивает ли атака iPhone и iCloud Keychain?
Исследование Unit 42 описывает атаки на Google Password Manager в Chrome на Windows — не на iCloud Keychain и не на iOS. Тем не менее общий принцип («вредонос на устройстве обходит многое») применим к любой платформе. Если iPhone заражён — под угрозой всё, что на нём хранится, вне зависимости от используемого менеджера.
Поможет ли антивирус?
Антивирус помогает не допустить появление вредоноса или убрать его — то есть закрывает обязательное условие всех трёх вариантов Pass-ta-key. Это важный слой защиты. При этом 100% гарантий нет ни у одного антивируса: нужна общая гигиена — обновления, отказ от сомнительных загрузок, проверка расширений.
Нужно ли менять пароль Google-аккаунта?
Если есть основания подозревать заражение устройства — да, немедленно, с чистого устройства (телефона или другого компьютера, в котором вы уверены). Одновременно отзовите все активные сессии и устройства в разделе «Безопасность» аккаунта Google. После смены пароля Chrome-синхронизация сбрасывается, что дополнительно снижает остаточный риск.
Защитит ли LiMP VPN от кражи passkey?
LiMP VPN закрывает сетевой слой: шифрует трафик, защищает от перехвата в публичных сетях, блокирует DNS-утечки и снижает риск фишинговых редиректов. Но VPN не удаляет вредонос с устройства и не мешает Golden Pass-ta-key считывать данные из памяти Chrome. VPN — дополняющая мера, а не замена гигиене устройства.
