Unit 42 ค้นพบช่องโหว่ใน Google Password Manager ที่มัลแวร์อาจแฮกบัญชี Passkey ได้โดยไม่ต้องใช้ลายนิ้วมือหรือ PIN บนระบบ Windows โดยมี 3 เส้นทางโจมตีคือ Pass-ta-key, Silver Pass-ta-key และ Golden Pass-ta-key ซึ่งโจมตีช่องโหว่ในการจัดเก็บและอัปเดตคีย์ของ Chrome ไม่ได้ทำลายระบบเข้ารหัส แต่สกัดข้อมูลลับเพื่อถอดรหัสคีย์ส่วนตัว แม้ Google ยังไม่ระบุผลกระทบ แต่ชี้ถึงความเสี่ยงต่อระบบ Passkey ที่ออกแบบมาเพื่อเพิ่มความปลอดภัย การโจมตีเริ่มต้นจากมัลแวร์ที่ทำงานบนอุปกรณ์ Windows ซึ่งสามารถอ่านข้อมูลลับจากไฟล์ Sync Data ของ Chrome ได้ แม้ไม่มีการระบุ CVE แต่ Unit 42 ชี้ว่าช่องโหว่อาจเกี่ยวข้องกับการอัปเดตคีย์ที่ไม่ปลอดภัย ทั้งนี้ ช่องโหว่ถูกค้นพบใน Chrome ที่ใช้ Trusted Platform Module (TPM) และการโจมตีต้องเริ่มจากมัลแวร์ที่อยู่บนอุปกรณ์แล้ว ไม่ใช่การโจมตีจากภายนอกโดยตรง
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว