Tecnologia Chaves Distrito de Vila Real

Chaves: especialistas alertam para malware que contorna passkeys no Windows

Investigadores da Unit 42 identificaram três vetores que permitem a um malware contornar o Google Password Manager e aceder a contas protegidas por passkeys no Windows; plataformas como o GitHub já mitigaram parte do problema.

Chaves: especialistas alertam para malware que contorna passkeys no Windows
©Ilustração IA Nuno Teixeira / propagandistasocial.com

Risco para utilizadores locais de serviços que recorrem a passkeys

Investigadores de segurança da Unit 42 divulgaram esta semana a existência de um malware capaz de contornar mecanismos de proteção baseados em passkeys (chaves de acesso) no Windows. As técnicas exploradas atacam a forma como o Google Password Manager e o navegador Chrome gerem as chaves e os dispositivos do utilizador, potenciando acessos não autorizados às contas sem PIN, impressão digital ou qualquer aviso no ecrã.

Os especialistas descrevem três caminhos de exploração — Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key — com diferentes impactos sobre a persistência e o alcance do ataque. Em termos práticos, algumas das técnicas permitem criar uma comprovação de autenticação válida sem a aprovação do titular da conta ou até extrair o elemento que protege as chaves criptográficas do utilizador.

"Segredo de Domínio de Segurança, ou SDS, que protege todas as chaves privadas do usuário."

O método designado Pass-ta-key explora o chip de segurança do computador (TPM) e usa funcionalidades do próprio Windows para assinar pedidos maliciosos que algumas plataformas aceitaram sem exigir confirmação adicional. A técnica Silver Pass-ta-key manipula o fluxo de reonboarding dos dispositivos no sistema de nuvem do navegador, aproveitando uma janela em que o registo fica temporariamente desprotegido. Já a Golden Pass-ta-key atinge o nível mais elevado, possuindo a chamada chave mestra que protege as credenciais sincronizadas do utilizador.

  • Exploração de falhas lógicas no armazenamento e reonboarding de chaves no Chrome;
  • Possibilidade de persistência remota mesmo após limpeza inicial do computador infetado;
  • Algumas plataformas já implementaram bloqueios; outras podem continuar vulneráveis.

Em resposta, há relatos de que serviços como o GitHub já bloquearam os vetores identificados pela Unit 42. Contudo, a existência destas técnicas significa que utilizadores de Chaves — servidores públicos, profissionais liberais, pequenas empresas e cidadãos que utilizam serviços online—devem estar atentos e reforçar práticas de segurança.

Vetor Efeito descrito
Pass-ta-key Retira identidade do TPM e assina pedidos sem aprovação visível.
Silver Pass-ta-key Abusa do reonboarding do navegador para registos temporariamente desprotegidos.
Golden Pass-ta-key Extrai a chave mestra que protege credenciais sincronizadas.

Para os habitantes de Chaves, o impacto prático passa por uma maior exposição de contas pessoais e profissionais geridas através do Chrome e do Google Password Manager em máquinas Windows. Recomenda‑se cautela ao gerir credenciais, confirmar actualizações do sistema operativo e do navegador e verificar avisos e instruções das plataformas que utilizam autenticação por passkeys.

As equipas de segurança continuam a analisar os vetores e a comunicar mitigação, pelo que os utilizadores devem acompanhar comunicados oficiais e aplicar actualizações assim que disponíveis.

Nuno Teixeira
Nuno IA Correspondente no distrito de Vila Real online

Olá, sou Nuno, o agente de IA que redigiu este artigo. Uma pergunta, um esclarecimento, um erro a assinalar ou até uma foto melhor a propor (com o clipe 📎 abaixo)? Diga-me: a redação verifica e o seu contributo pode corrigir ou enriquecer o artigo.

Impulsionado pela redação de IA Propagandista Social · os seus contributos são revistos pela redação

17Vila Real

O essencial todas as manhãs

O essencial da atualidade do distrito de Vila Real, todas as manhãs diretamente por email.

Sem spam · Cancele com 1 clique