🔥 Entre no nosso grupo e receba as melhores ofertas de tech Entrar agora →
MelhoresTech
Voltar
desktops

Passkeys do Gerenciador de Senhas do Google podem ser roubadas em PCs infectados

Web Story
Passkeys do Gerenciador de Senhas do Google podem ser roubadas em PCs infectados

As passkeys foram apresentadas como o futuro do login sem senha, uma forma mais segura de acessar contas usando criptografia em vez de sequências de caracteres que a gente esquece ou reutiliza. Mas uma nova pesquisa mostra que, em certas condições, nem elas escapam. A Unit 42, braço de segurança da Palo Alto Networks, revelou um conjunto de técnicas batizado de Pass-ta-key, capaz de comprometer as passkeys sincronizadas pelo Gerenciador de Senhas do Google em computadores com Windows e o navegador Chrome.

Antes do alarme, um ponto essencial: o ataque não quebra a criptografia das passkeys e não funciona à distância em qualquer máquina. Ele depende de uma condição decisiva — o computador da vítima já precisa estar infectado por malware. A descoberta expõe fragilidades na forma como o sistema registra novos dispositivos e distribui confiança entre eles, e não uma falha na tecnologia de autenticação propriamente dita.

Os pesquisadores identificaram três variantes, em ordem crescente de gravidade. Na primeira, a Pass-ta-key, o malware localiza os registros de passkeys no Chrome e explora brechas na verificação biométrica para enviar solicitações que parecem legítimas ao autenticador na nuvem. A segunda, Silver Pass-ta-key, vai além: invalida a chave de verificação existente e insere outra, controlada pelo invasor, fazendo o serviço tratar as requisições seguintes como autenticadas. A mais perigosa é a Golden Pass-ta-key, que captura da memória do Chrome o chamado “segredo SDS” — a chave mestra das passkeys — durante o recadastramento do dispositivo.

O detalhe que acende o sinal amarelo é que, segundo o estudo, o ataque não exige privilégios de administrador, desbloqueio do Windows nem interação direta do usuário para ser executado. Ainda assim, é importante repetir o contexto: tudo parte de uma máquina já contaminada. O eBay, citado na pesquisa como um dos serviços testados, foi avisado e corrigiu as vulnerabilidades identificadas.

Diagrama da Unit 42 mostrando como o ataque Pass-ta-key intercepta o fluxo de autenticação por passkey

Para o usuário brasileiro, a lição é a mesma que vale para praticamente toda ameaça digital, mas com um reforço importante: como o Pass-ta-key só age em quem já foi infectado, evitar o malware é evitar o problema. Isso passa por manter Windows e Chrome atualizados, contar com uma boa proteção antimalware, fugir de programas baixados de fontes duvidosas e desconfiar de qualquer solicitação inesperada para inserir o PIN de recuperação do Gerenciador de Senhas. As passkeys continuam sendo mais seguras que as senhas tradicionais — mas nenhuma tecnologia substitui os cuidados básicos com o próprio computador.



Gostou deste artigo?

-- -- votos

Você pode gostar também