«Pass-ta-key»: Η ευπάθεια που μπορεί να κλέψει τα passkeys σας από το Google Password Manager

📅 Σεπτέμβριος 2026 | ⏱️ 6 λεπτά ανάγνωσης

Ερευνητές της Unit 42 (Palo Alto Networks) αποκάλυψαν στις 3 Αυγούστου 2026, 3 τεχνικές, γνωστές συνολικά ως «Pass-ta-key», που επιτρέπουν σε ένα κακόβουλο λογισμικό να κλέψει τα passkeys που είναι αποθηκευμένα στο Google Password Manager σε υπολογιστές Windows με Chrome, παρακάμπτοντας την προστασία που υπόσχονται τα passkeys.

Τι βρήκαν οι ερευνητές

Οι 3 αυτές τεχνικές εκμεταλλεύονται τις αδυναμίες στον τρόπο που το Chrome και το cloud σύστημα ταυτοποίησης της Google διαχειρίζονται την εμπιστοσύνη της συσκευής και τα συγχρονισμένα διαπιστευτήρια:

  • Pass-ta-key: Το κακόβουλο λογισμικό υποδύεται μια έμπιστη συσκευή για να ζητήσει ταυτοποίηση, παρακάμπτοντας το κλειδί ταυτότητας που προστατεύεται από το Trusted Platform Module (TPM).
  • Silver Pass-ta-key: Καταχωρεί ένα δικό του κλειδί επαλήθευσης, ουσιαστικά «εγγράφοντας» τη συσκευή του επιτιθέμενου στη λίστα ως έμπιστη.
  • Golden Pass-ta-key: Η πιο σοβαρή τεχνική, εξάγει το «Security Domain Secret» (το master κλειδί κρυπτογράφησης, 32 bytes) απευθείας από τη μνήμη διεργασίας του Chrome, επιτρέποντας την αποκρυπτογράφηση όλων των συγχρονισμένων passkeys.

Σημαντικός περιορισμός: Και οι 3 τεχνικές απαιτούν τον υπολογιστή με λειτουργικό Windows να είναι ήδη μολυσμένος με κακόβουλο λογισμικό. Καμία δεν λειτουργεί απομακρυσμένα σε μια καθαρή, μη μολυσμένη συσκευή. Το passkey δεν είναι από μόνο του η αδυναμία, η αδυναμία βρίσκεται στο πώς προστατεύεται μετά την παραβίαση της ίδιας της συσκευής.

Ποιον αφορά

Η ευπάθεια αφορά συγκεκριμένα, υπολογιστές Windows με Trusted Platform Module (TPM) που χρησιμοποιούν το Google Chrome με ενεργό Google Password Manager για τα συγχρονισμένα passkeys. Δεν επιβεβαιώθηκε κάποια επίδραση σε macOS, Linux, ή στη χρήση passkeys μέσω άλλου password manager (π.χ. 1Password, Bitwarden).

Η απάντηση της Google

Η Unit 42 ανέφερε τα ευρήματα στη Google πριν τη σχετική δημοσίευση. Η Google αφαίρεσε το ευαίσθητο κλειδί από τα logs του Chrome μετά την αναφορά, όμως, σύμφωνα με τους ερευνητές, το κλειδί παραμένει προσωρινά προσβάσιμο στη μνήμη διεργασίας του προγράμματος. Δεν έχει εκδοθεί επίσημος αριθμός CVE, και δεν έχει επιβεβαιωθεί η πλήρης διόρθωση. Οι δοκιμές έγιναν στο Chrome 142 και, σύμφωνα με το The Hacker News, η ευπάθεια λειτουργούσε ακόμα στην τρέχουσα σταθερή έκδοση, τη στιγμή της δημοσίευσης.

Τι σημαίνει για εσάς: Τα passkeys παραμένουν ακόμα κι έτσι, πολύ πιο ασφαλή από τους κλασικούς κωδικούς για την καθημερινή χρήση, και φυσικά αυτή η ευπάθεια δεν τα ακυρώνει. Το πραγματικό μάθημα είναι ότι κανένα σύστημα ασφάλειας δεν προστατεύει από μια ήδη μολυσμένη συσκευή, οπότε η 1η γραμμή άμυνας παραμένει η αποφυγή μόλυνσης, μέσω ενημερωμένου λειτουργικού συστήματος, αξιόπιστου antivirus, και προσοχή σε ό,τι κατεβάζετε και κυρίως σε ό,τι εγκαθιστάτε.


💡 Το Πιο Σημαντικό

Η ευπάθεια «Pass-ta-key» επιτρέπει σε ένα ήδη εγκατεστημένο κακόβουλο λογισμικό σε υπολογιστή με εγκατεστημένα Windows, να κλέψει τα passkeys σας από το Google Password Manager, χωρίς επιβεβαίωση με αποτύπωμα, PIN ή ειδοποίηση στην οθόνη σας. Δεν λειτουργεί σε μια καθαρή συσκευή, οπότε η καλύτερη προστασία παραμένει η αποφυγή μόλυνσης με malware εξαρχής, όχι η εγκατάλειψη των passkeys.


📖 Πηγές

Google Password Manager Attacks Could Let Malware Hijack Passkey-Protected Accounts
The Hacker News
👉 Διαβάστε το πλήρες άρθρο

New Pass-ta-key attacks let malware hijack Google-synced passkeys
BleepingComputer
👉 Διαβάστε το πλήρες άρθρο

Αφήστε ένα Σχόλιο

Το e-mail σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *


Διαβάστε επίσης

Credential stuffing: Η πιο συχνή απειλή για τους κωδικούς

34.942 λογαριασμοί PayPal παραβιάστηκαν χωρίς η PayPal να χακαριστεί. Τι είναι το credential stuffing και πώς προστατεύεστε.

Έχετε πέσει θύμα απάτης; Τι να κάνετε βήμα προς βήμα

Πληρώσατε και το προϊόν δεν ήρθε ποτέ; Τα 5 βήματα με τη σειρά, Τράπεζα, κωδικοί, σάρωση και καταγγελία στο 11188 ή μέσω gov.gr.

Διαδικτυακές απάτες 2025: Στατιστικά και πώς προστατεύεστε

Οι οικονομικές απάτες είναι το 23,4% των αναφορών στο SafeLine.gr το 2025. Δείτε τα στατιστικά, τις τεχνικές phishing και πώς προστατεύεστε.