Varnostna novica – 4. 8. 2026

{

“naslov”: “Pass-ta-key: Nova grožnja, ki malveru omogoča krajo passkey ključev iz Google Password Managerja”,

“podnaslov”: “Varnostni raziskovalci so odkrili tri nove napade, ki zlonamerni kodi na okuženih Windows napravah omogočajo zlorabo sinhroniziranih passkey ključev in prevzem računov.”,

“vsebina_html”: “

Varnostni raziskovalci so razkrili resno ranljivost v načinu, kako Google Password Manager sinhronizira passkey ključe med napravami. Odkrili so tri različne napadalne tehnike, združene pod imenom Pass-ta-key, ki zlonamerni programski opremi na že okuženih napravah z operacijskim sistemom Windows omogočajo krajo passkey zasebnih ključev, obhod preverjanja identitete in popoln prevzem uporabniških računov.

Passkey tehnologija je bila zasnovana kot naslednik gesel in temelji na standardu FIDO2/WebAuthn. Njena osnovna obljuba je bila, da zasebni ključi nikoli ne zapustijo naprave. Toda Google-ova odločitev, da passkey ključe sinhronizira prek oblaka za boljšo uporabniško izkušnjo, je po mnenju raziskovalcev odprla nova tveganja. Ko so ključi shranjeni in sinhronizirani prek Google Password Managerja, postanejo dostopni na ravni operacijskega sistema – in prav tu nastopi nevarnost.

Prve dve napadalni tehniki izkoriščata Windows API klice in mehanizme medprocesne komunikacije, s katerimi zlonamerna koda pridobi dostop do shranjenega passkey materiala brez neposredne interakcije uporabnika. Tretja tehnika pa gre korak dlje – omogoča ekstrakcijo zasebnega ključa iz pomnilnika procesa, ki upravlja Google Password Manager, kar napadalcu zagotovi dolgoročen dostop do računa, neodvisen od posamezne naprave.

Ključna ugotovitev raziskave je, da napadi ne zahtevajo posebnih privilegijev – zadostuje standardna raven dostopa, ki jo pridobi večina modernih info-stealerjev. To pomeni, da bi lahko obstoječe družine malvera, kot so Lumma Stealer, Vidar ali Redline, relativno enostavno integrirale te tehnike v svoje zmogljivosti.

Za IT skrbnike in varnostne ekipe so priporočila jasna: omejite izvajanje nepreverjene programske opreme na delovnih postajah, implementirajte rešitve za zaznavanje in odziv na končnih točkah (EDR), ki zaznavajo sumljive dostope do upravljalnikov gesel, ter razmislite o uporabi strojno vezanih passkey ključev prek varnostnih ključev FIDO2 (npr. YubiKey), ki onemogočajo sinhronizacijo in s tem odpravljajo ta napadalni vektor.

Google je bil o ugotovitvah obveščen, vendar v času objave ni potrdil specifičnih ukrepov ali časovnega okvira za popravke. Glede na to, da napadi predpostavljajo že okuženo napravo, Google verjetno ocenjuje, da je primarni varnostni perimeter preprečevanje okužbe same. Kljub temu varnostna skupnost opozarja, da v dobi naprednih groženj ta predpostavka ni vedno vzdržna.

Odkritje postavlja pod vprašaj paradigmo, da so sinhronizirani passkey ključi enakovredna zamenjava za fizične varnostne ključe. Za visoko tvegana okolja ostajajo slednji edina resnično varna izbira.

“,

“vsebina_md”: “Varnostni raziskovalci so razkrili resno ranljivost v načinu, kako Google Password Manager sinhronizira passkey ključe med napravami. Odkrili so tri različne napadalne tehnike, združene pod imenom **Pass-ta-key**, ki zlonamerni programski opremi na že okuženih napravah z operacijskim sistemom Windows omogočajo krajo passkey zasebnih ključev, obhod preverjanja identitete in popoln prevzem uporabniških računov.\n\nPasskey tehnologija je bila zasnovana kot naslednik gesel in temelji na standardu FIDO2/WebAuthn. Njena osnovna obljuba je bila, da zasebni ključi nikoli ne zapustijo naprave. Toda Google-ova odločitev, da passkey ključe sinhronizira prek oblaka za boljšo uporabniško izkušnjo, je po mnenju raziskovalcev odprla nova tveganja. Ko so ključi shranjeni in sinhronizirani prek Google Password Managerja, postanejo dostopni na ravni operacijskega sistema – in prav tu nastopi nevarnost.\n\nPrve dve napadalni tehniki izkoriščata Windows API klice in mehanizme medprocesne komunikacije, s katerimi zlonamerna koda pridobi dostop do shranjenega passkey materiala brez neposredne interakcije uporabnika. Tretja tehnika pa gre korak dlje – omogoča ekstrakcijo zasebnega ključa iz pomnilnika procesa, ki upravlja Google Password Manager, kar napadalcu zagotovi dolgoročen dostop do računa, neodvisen od posamezne naprave.\n\nKljučna ugotovitev raziskave je, da napadi ne zahtevajo posebnih privilegijev – zadostuje standardna raven dostopa, ki jo pridobi večina modernih info-stealerjev. To pomeni, da bi lahko obstoječe družine malvera, kot so Lumma Stealer, Vidar ali Redline, relativno enostavno integrirale te tehnike v svoje zmogljivosti.\n\nZa IT skrbnike in varnostne ekipe so priporočila jasna:\n- **Omejite izvajanje nepreverjene programske opreme** na delovnih postajah\n- Implementirajte rešitve EDR, ki zaznavajo sumljive dostope do upravljalnikov gesel\n- Razmislite o uporabi strojno vezanih passkey ključev prek varnostnih ključev FIDO2 (npr. YubiKey)\n\nGoogle je bil o ugotovitvah obveščen, vendar v času objave ni potrdil specifičnih ukrepov ali časovnega okvira za popravke. Glede na to, da napadi predpostavljajo že okuženo napravo, Google verjetno ocenjuje, da je primarni varnostni perimeter preprečevanje okužbe same. Kljub temu varnostna skupnost opozarja, da v dobi naprednih groženj ta predpostavka ni vedno vzdržna.\n\nOdkritje postavlja pod vprašaj paradigmo, da so sinhronizirani passkey ključi enakovredna zamenjava za fizične varnostne ključe. Za visoko tvegana okolja ostajajo slednji edina resnično varna izbira.”,

“kljucne_besede”: [“passkey”, “Google Password Manager”, “FIDO2”, “info-stealer”, “Windows varnost”],

“izvir_url”: “https://www.bleepingcomputer.com/news/security/new-pass-ta-key-attacks-let-malware-hijack-google-synced-passkeys/”,

“izvir_datum”: “2026-08-03”,


Vir:
Originalna objava: 2026-08-04T04:01:17.734Z
Članek je pripravljen na osnovi tujega vira s pomočjo AI in prilagojen za slovenskega bralca.

Deli z drugimi:

Leave a Reply