Új támadási módszer veszélyeztetheti a Google Passkey rendszerét – de csak bizonyos esetekben

2026.08.04| 9to5Google

Biztonsági kutatók egy új támadási módszert mutattak be, amely bizonyos körülmények között képes megkerülni a Google Chrome-ban használt Passkey-hitelesítést.

A Passkey technológia az elmúlt évek egyik legfontosabb biztonsági újításává vált, amelynek célja, hogy fokozatosan leváltsa a hagyományos jelszavakat. A rendszer biometrikus azonosítást – például ujjlenyomatot vagy arcfelismerést – használ a bejelentkezések hitelesítésére, így a felhasználóknak nem kell hosszú és könnyen ellopható jelszavakat megjegyezniük. A Google, az Apple és a Microsoft is egyre több szolgáltatásban támogatja a Passkey használatát, azonban most kiderült, hogy a technológia sem teljesen sebezhetetlen.

A Unit 42 nevű biztonsági kutatócsoport egy új támadási technikát mutatott be, amelyet "Pass-ta-key" névre kereszteltek. A módszer célpontja a Google Password Manager felhőalapú Passkey-kezelése, és bár a támadás rendkívül összetett, bizonyos esetekben képes kijátszani a hitelesítési folyamat egyes védelmi mechanizmusait.

Új támadási módszer veszélyeztetheti a Google Passkey rendszerét – de csak bizonyos esetekben

A kutatók ugyanakkor hangsúlyozzák, hogy egy teljesen biztonságos, fertőzésmentes számítógép nincs veszélyben. A támadás egyik legfontosabb feltétele ugyanis az, hogy a Windows rendszerű számítógép már korábban megfertőződjön valamilyen rosszindulatú programmal. Ha nincs malware a gépen, a Passkey továbbra is biztonságosan működik.

A kutatás során több különböző támadási módszert is bemutattak. Az első eljárás során a rosszindulatú program átveszi az irányítást egy felhasználói fiók felett, majd a hitelesítési kulcsot nem a számítógép biztonsági chipjében (TPM) tárolja, hanem egy könnyebben hozzáférhető helyre exportálja. Ezután a malware képes úgy hitelesíteni magát a Google Password Manager felé, mintha a felhasználó hagyta volna jóvá a folyamatot.

A második, úgynevezett "Silver Pass-ta-key" módszer ennél is kifinomultabb. Itt a támadó megtéveszti a jelszókezelőt, amely azt hiszi, hogy a felhasználó biometrikusan már feloldotta az eszközt. A rendszer egy átmeneti állapotban marad, amely során a malware saját hitelesítő kulcsokat tud regisztrálni. Ennek következtében a később létrehozott Passkey-k is automatikusan a támadó számára használhatóvá válhatnak.

A kutatók szerint a legveszélyesebb a "Golden Pass-ta-key" névre keresztelt technika. Ennek során a támadók a Google Chrome egyik belső memóriaterületéből szereznek meg érzékeny adatokat. Bár a Google korábban eltávolított bizonyos naplózási információkat, ezek egy része továbbra is megtalálható a böngésző futás közbeni memóriájában. Egy megfelelő jogosultságokkal rendelkező malware képes ezt a memóriát kiolvasni, majd megszerezni a felhasználó szinkronizált Passkey-adatbázisát.

A kutatás szerint ez különösen veszélyes lehet, mert a megszerzett titkosítási információk segítségével a jövőben létrehozott Passkey-k is visszafejthetők lehetnek, amíg a rendszer nem generál teljesen új titkosítási kulcsokat. Ez azt jelenti, hogy a támadás nem csupán az aktuális hitelesítő adatokat veszélyeztetheti, hanem hosszabb távon is kockázatot jelenthet.

Böngésszen tovább legfrissebb híreink között! Böngésszen tovább legfrissebb híreink között!

Érdekesség, hogy az első támadási módszer a kutatók szerint kizárólag az eBay esetében működött, mivel az oldal nem ellenőrizte megfelelően, hogy a felhasználói hitelesítés valóban biometrikus azonosítással történt-e. Más szolgáltatások neveit a kutatócsoport nem hozta nyilvánosságra, ugyanakkor közölték, hogy minden érintett vállalatot értesítettek a felfedezett problémákról.

A Unit 42 a sérülékenységeket már jelentette a Google számára. A kutatók arra is felhívták a figyelmet, hogy nem kizárólag a Google Password Manager érintett, hanem minden olyan szolgáltatás potenciálisan hasonló kockázatokkal nézhet szembe, amely felhőalapú Passkey-hitelesítési modellt használ.

Fontos azonban kiemelni, hogy a felfedezés nem jelenti azt, hogy a Passkey technológia nem biztonságos. A hagyományos jelszavakkal szemben továbbra is jelentős előnyöket kínál, hiszen védelmet nyújt az adathalász támadások, a kiszivárgott jelszavak és a brute force próbálkozások ellen. A most bemutatott támadások csak olyan számítógépeken hajthatók végre, amelyek már eleve rosszindulatú szoftverrel fertőzöttek, vagyis a legfontosabb védekezési lépés továbbra is az operációs rendszer és a vírusvédelem naprakészen tartása.

A kutatás ugyanakkor jól mutatja, hogy nincs százszázalékosan feltörhetetlen hitelesítési rendszer. Ahogy a kiberbűnözők módszerei fejlődnek, úgy a biztonsági technológiákat is folyamatosan fejleszteni kell. A Google várhatóan a következő Chrome- és Password Manager-frissítésekben javítja a feltárt gyengeségeket, hogy a Passkey a jövőben is a lehető legbiztonságosabb alternatívája maradjon a hagyományos jelszavaknak.

 

 

A cikkhez kapcsolódó linkek:
messenger whatsapp facebook twitter email




Új és Használt GSM kiemelt ajánlatok



Számos népszerű Samsung Galaxy készülék kimarad a One UI 9 frissítésből – itt a lista az érintett modellekről

Számos népszerű Samsung Galaxy készülék kimarad a One UI 9 frissítésből – itt a lista az érintett modellekről

2026.06.30
| Phone Arena
A One UI 9 érkezése új mesterséges intelligencia-funkciókat és továbbfejlesztett kezelőfelületet hoz, azonban több korábbi csúcskategóriás és középkategóriás Galaxy készülék számára ez lesz az út vége.
iPhone 18 bemutató dátum - ekkor rántja le a leplet az Apple az új csúcsmobilokról

iPhone 18 bemutató dátum - ekkor rántja le a leplet az Apple az új csúcsmobilokról

2026.06.29
| Phone Arena
A szeptemberi eseményen az iPhone 18 Pro modellek mellett a régóta pletykált hajlítható iPhone Ultra is bemutatkozhat, miközben az áremelésekről szóló találgatások továbbra is beárnyékolják a rajtot.
Az Android rejtett automatizmusai: hat funkció, amely észrevétlenül könnyíti meg a mindennapokat

Az Android rejtett automatizmusai: hat funkció, amely észrevétlenül könnyíti meg a mindennapokat

2026.06.14
| Android Police
Sok felhasználó külön alkalmazásokra esküszik, pedig az Android már évek óta olyan intelligens funkciókat kínál, amelyek maguktól dolgoznak a háttérben.
Ez a rejtett Samsung funkció teljesen megváltoztatja a mobilhasználatot – sokan mégsem tudnak róla

Ez a rejtett Samsung funkció teljesen megváltoztatja a mobilhasználatot – sokan mégsem tudnak róla

2026.07.12
| Android Central
Az Edge Panel az egyik leghasznosabb funkció, amely jelentősen felgyorsítja a mindennapi használatot, miközben a Pixel telefonokból továbbra is hiányzik.

TELEFONOK GYORSLISTA
Márka :

Tipus :


HÍRLEVÉL

Feliratkozás a Telefonguru ingyenes hírlevelére

Elfogadom az Adatvédelmi és Adatkezelési Tájékoztatót Ezt a webhelyet a reCAPTCHA védi. A Google adatvédelmi irányelve és a szolgáltatási feltételek érvényesek.


SZAVAZÁS

Megérné Önnek telefont váltani csak azért, mert az új modell dupla alap tárhellyel érkezik?


Igen, a tárhely nagyon fontos
Talán, ha más fejlesztések is vannak
Nem, nekem a mostani tárhely is elég
Inkább felhőben tárolok mindent



Korábbi szavazások eredményei