← Sve vesti
Istraživanja 11. avgust 2026. CSO Online

Passkey nije razbijen, ali kad je malver već u računaru, stvari se komplikuju

Passkey je osmišljen da predupredi otkrivanje tajne: umesto lozinke, hardverski uređaj čuva kriptografski ključ koji ne može da se izdiktira prevarantu preko telefona. Istraživači tima Unit 42 iz Palo Alto Networks pokazali su tri načina da se preotme nalog zaštićen passkey-jem i nijedan ne razbija kriptografiju samog ključa. Otkrivenim metodama su dali zajedničko ime Pass-ta-key, jer je cela konstrukcija, kako pišu, zamršena kao tanjir špageta. Sve tri kreću od istog uslova: da je malver već operativan na računaru žrtve. Prvi metod iz memorije preuzima ključ kojim se računar predstavlja Google-u i njime potpisuje prijavljivanje — bez otiska prsta, bez PIN-a, bez administratorskih prava. Ta metoda prolazi na servisima kod kojih je provera korisnika poželjna, a ne obavezna. Silver Pass-ta-key ide dalje: napadač briše zatečeno stanje, tera pregledač da ponovo prijavi passkey, i u tom procesu upisuje sopstveni ključ kao potvrdu korisnika. Otprilike kao da je čitačem otiska prsta skeniran i prihvaćen napadačev prst, jer Google ne proverava čiji je prst u pitanju. Golden Pass-ta-key cilja glavni ključ kojim Google Password Manager zaključava sve sinhronizovane passkey-jeve — sa svega 32 bajta. Taj ključ pri prijavljivanju uređaja prolazi kroz memoriju Chrome-a, gde ga malver kupi i sa njime otvara sve vezane naloge. Google je posle prijave taj ključ izbacio iz internih logova pregledača, ali Unit 42 navodi da u memoriji i dalje može da se pročita. Još gore od toga: taj ključ ne može ni da se promeni ni da se poništi. BleepingComputer navodi da Google na pitanje da li su opisani napadi rešeni još uvek nije odgovorio.

Pojašnjenje

Passkey i dalje radi ono zbog čega je napravljen — ono što korisnik ne zna ne može da oda, ni fišingom ni telefonskim pozivom. To, međutim, ne rešava pitanje zaraženog računara sa kojeg se radi, jer cela konstrukcija počiva na pretpostavci da uređaj o sebi govori istinu. Pisali smo o tržištu na kojem se ukradeni podaci prodaju za jedan do pedeset dolara, a provereni ulazi u firme za nekoliko hiljada. Golden metoda pretvara passkey-jeve u robu baš za tu pijacu, da se pakuje i preprodaje kao i sve ostalo. Razlika je u tome što lozinka može da se promeni za minut, ali glavni ključ od 32 bajta ne može nikako. Za privilegovane naloge nije svejedno da li passkey putuje kroz cloud ili ostaje na fizičkom uređaju, odnosno na hardverskom ključu koji se nosi u džepu. Na kraju ostaje pitanje: ako sve zavisi od toga da li je računar na kojem se koristi passkey nezaražen, ko to zaista može da potvrdi?

Preporuke