חוקרים ב-Unit 42 של Palo Alto Networks חשפו שלוש טכניקות תקיפה חדשות, שכונו Pass-ta-key, המאפשרות לתוכנה זדונית שכבר פועלת במחשב Windows נגוע לגנוב פאסקיז (passkeys) המסונכרנים דרך Google Password Manager בדפדפן Chrome. המחקר, שפורסם ב-3 באוגוסט 2026, מראה שהתקיפות לא שוברות את ההצפנה של הפאסקי עצמו, אלא מנצלות פרצות באופן שבו Chrome וענן Google מאמתים בין מכשירים ומטפלים באישור המשתמש.
| מזהה | אין מספר CVE — מדובר בפגם ארכיטקטוני ולא בפגיעות בודדת |
| מוצר וגרסאות מושפעות | Google Password Manager ב-Chrome, במחשבי Windows עם שבב TPM |
| חומרה (CVSS) | לא פורסם ציון רשמי |
| מנוצל בפועל | לא דווח על ניצול בשטח נכון לפרסום המחקר |
| סטטוס תיקון | חלקי — Google הסירה את חשיפת המפתח מלוגים, אך לא פרסמה תיקון מלא לבעיה הארכיטקטונית |
מה קרה
לפי המחקר, בהתקפה הראשונה תוכנה זדונית ללא הרשאות מיוחדות יכולה להשתמש במפתח הזיהוי של המכשיר, השמור בשבב ה-TPM, כדי לקבל מ-Chrome ומהענן של Google אישור התחברות תקין — בלי טביעת אצבע, קוד PIN או כל אינטראקציה מהמשתמש. בגרסה השנייה, המכונה Silver Pass-ta-key, התוקף גורם למכשיר "להירשם מחדש" ומחדיר מפתח אימות משתמש משלו, כך שבקשות התחברות עתידיות נראות מאומתות כחוק — גם ממכשיר של התוקף. הגרסה החמורה ביותר, Golden Pass-ta-key, מאפשרת חילוץ ה"מפתח אב" שמצפין את כל הפאסקיז המסונכרנים של המשתמש, כך שאפשר לפענח אותם גם אחרי שאבדה הגישה למכשיר המקורי.
כל שלוש הטכניקות דורשות שתוכנה זדונית תרוץ כבר במחשב הקורבן — זו לא תקיפה מרחוק נגד חשבון Google. Google הגיבה למחקר בכך שהסירה את חשיפת המפתח מפלט הלוגים של Chrome, אך המפתח עדיין נגיש בזיכרון התהליך, ולא פורסם תיקון ארכיטקטוני מלא. אתר eBay, שנבדק כחלק מהמחקר, נמצא פגיע משום שלא אימת כראוי את דגל אימות המשתמש (User Verified), ותיקן זאת לאחר הדיווח.
נקודות לשים לב
- אם אתה מפעיל שירות שמקבל התחברות בפאסקי — ודא שהוא בפועל בודק את דגל User Verified בתגובת ההתחברות, ולא רק מסתפק בכך שההתחברות הצליחה קריפטוגרפית. זו בדיוק הפרצה שדרכה נוצל eBay.
- ההתקפה דורשת תוכנה זדונית פעילה במחשב. ההגנה האפקטיבית ביותר היא מניעת הדבקה מלכתחילה — EDR, עדכוני Windows ו-Chrome שוטפים, והרשאות משתמש מוגבלות — לא הגדרה כלשהי בצד הפאסקי עצמו.
- אם ארגונך משתמש ב-Google Password Manager עם פאסקיז מסונכרנים על מחשבי Windows עם TPM — שים לב שאין כרגע תיקון ארכיטקטוני מלא מצד Google, כך שמדובר בסיכון פתוח ולא בבאג שנסגר בעדכון בודד.
- אל תסתמך על פאסקי לבדו כתחליף מלא להגנת נקודת הקצה. פאסקי מגן היטב מפני פישינג מרחוק, אבל לא בהכרח מפני מכשיר שכבר נגוע בתוכנה זדונית.
- אין להסיק מהמחקר שפאסקיז פחות בטוחים מסיסמאות. ההפך נכון — כל שלוש הטכניקות דורשות דריסת רגל ראשונית במכשיר, שהיא ממילא תנאי מספיק לגניבת רוב סוגי האישורים האחרים, כולל סיסמאות.
מקורות: מחקר Unit 42 · BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.