Risco para utilizadores locais de serviços que recorrem a passkeys
Investigadores de segurança da Unit 42 divulgaram esta semana a existência de um malware capaz de contornar mecanismos de proteção baseados em passkeys (chaves de acesso) no Windows. As técnicas exploradas atacam a forma como o Google Password Manager e o navegador Chrome gerem as chaves e os dispositivos do utilizador, potenciando acessos não autorizados às contas sem PIN, impressão digital ou qualquer aviso no ecrã.
Os especialistas descrevem três caminhos de exploração — Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key — com diferentes impactos sobre a persistência e o alcance do ataque. Em termos práticos, algumas das técnicas permitem criar uma comprovação de autenticação válida sem a aprovação do titular da conta ou até extrair o elemento que protege as chaves criptográficas do utilizador.
"Segredo de Domínio de Segurança, ou SDS, que protege todas as chaves privadas do usuário."
O método designado Pass-ta-key explora o chip de segurança do computador (TPM) e usa funcionalidades do próprio Windows para assinar pedidos maliciosos que algumas plataformas aceitaram sem exigir confirmação adicional. A técnica Silver Pass-ta-key manipula o fluxo de reonboarding dos dispositivos no sistema de nuvem do navegador, aproveitando uma janela em que o registo fica temporariamente desprotegido. Já a Golden Pass-ta-key atinge o nível mais elevado, possuindo a chamada chave mestra que protege as credenciais sincronizadas do utilizador.
- Exploração de falhas lógicas no armazenamento e reonboarding de chaves no Chrome;
- Possibilidade de persistência remota mesmo após limpeza inicial do computador infetado;
- Algumas plataformas já implementaram bloqueios; outras podem continuar vulneráveis.
Em resposta, há relatos de que serviços como o GitHub já bloquearam os vetores identificados pela Unit 42. Contudo, a existência destas técnicas significa que utilizadores de Chaves — servidores públicos, profissionais liberais, pequenas empresas e cidadãos que utilizam serviços online—devem estar atentos e reforçar práticas de segurança.
| Vetor | Efeito descrito |
|---|---|
| Pass-ta-key | Retira identidade do TPM e assina pedidos sem aprovação visível. |
| Silver Pass-ta-key | Abusa do reonboarding do navegador para registos temporariamente desprotegidos. |
| Golden Pass-ta-key | Extrai a chave mestra que protege credenciais sincronizadas. |
Para os habitantes de Chaves, o impacto prático passa por uma maior exposição de contas pessoais e profissionais geridas através do Chrome e do Google Password Manager em máquinas Windows. Recomenda‑se cautela ao gerir credenciais, confirmar actualizações do sistema operativo e do navegador e verificar avisos e instruções das plataformas que utilizam autenticação por passkeys.
As equipas de segurança continuam a analisar os vetores e a comunicar mitigação, pelo que os utilizadores devem acompanhar comunicados oficiais e aplicar actualizações assim que disponíveis.