Kỹ thuật tấn công Pass-ta-key mới cho phép mã độc chiếm đoạt Passkey được đồng bộ hóa với Google

16:44 | 05/08/2026

Các nhà nghiên cứu bảo mật vừa phát hiện ba cuộc tấn công mới, cho phép mã độc trên các thiết bị Windows đã bị xâm nhập lợi dụng Passkey được đồng bộ hóa của Google Password Manager để chiếm đoạt tài khoản, vượt qua quá trình xác minh người dùng và trích xuất các khóa bí mật (private key) của Passkey.

Passkey là phương thức xác thực không cần mật khẩu, sử dụng các khóa mã hóa được lưu trữ trên thiết bị của người dùng để đăng nhập vào các tài khoản trực tuyến. Công nghệ được coi là an toàn hơn mật khẩu vì không thể đoán được, sử dụng lại hoặc dễ dàng bị đánh cắp thông qua hình thức lừa đảo trực tuyến, đồng thời cho phép người dùng xác thực bằng mã PIN hoặc sinh trắc học, chẳng hạn như dấu vân tay hoặc nhận diện khuôn mặt.

“Không giống như mật khẩu, Passkey không thể được chia sẻ, sao chép, ghi lại hoặc vô tình đưa cho người khác. Điều này làm cho chúng an toàn hơn trước các cuộc tấn công lừa đảo”, theo tài liệu về Passkey của Google cho biết.

Tuy nhiên, một báo cáo mới đây của các nhà nghiên cứu Unit 42 thuộc Palo Alto Networks đã chỉ ra ba cuộc tấn công mới, được gọi chung là “Pass-ta-key”, nhắm vào Google Password Manager trong Chrome trên các thiết bị Windows Trusted Platform Module (TPM).

Đáng chú ý, cả ba hình thức tấn công này đều yêu cầu mã độc phải đang chạy trên máy tính của nạn nhân và không phá vỡ thuật toán mã hóa được sử dụng bởi Passkey. Ngoài ra, chúng khai thác các lỗ hổng trong cách Chrome và trình xác thực đám mây của Google xử lý độ tin cậy của thiết bị, quá trình đăng ký, khôi phục và đồng bộ hóa thông tin đăng nhập.

Kỹ thuật Pass-ta-key

Kỹ thuật đầu tiên, được đặt tên là Pass-ta-key, cho phép mã độc giả mạo một thiết bị đáng tin cậy và yêu cầu phản hồi xác thực hợp lệ cho một trong các Passkey của nạn nhân.

Phần mềm độc hại lợi dụng khóa nhận dạng thiết bị được hỗ trợ bởi TPM của Chrome, để ký yêu cầu gửi đến trình xác thực xác thực đám mây của Google. Hành động này có thể được thực hiện mà không cần quyền quản trị, tương tác người dùng, xác thực sinh trắc học hoặc mở khóa thiết bị.

Sau đó, trình xác thực đám mây của Google sẽ coi yêu cầu đó đến từ máy tính đáng tin cậy của nạn nhân và trả về phản hồi xác thực đã ký, được gọi là “assertion”, có thể được sử dụng để đăng nhập vào tài khoản mục tiêu.

Tuy nhiên, assertion này bao gồm một cờ “User Verified” cho biết liệu quá trình xác thực sinh trắc học hay mã PIN đã xảy ra hay chưa. Điều này khiến cuộc tấn công sẽ thất bại nếu dịch vụ yêu cầu và xác thực rằng quá trình xác minh người dùng đã thành công. Ví dụ, khi thực hiện tấn công nhắm vào một tài khoản GitHub được bảo vệ bằng Passkey, kẻ tấn công sẽ nhận được thông báo lỗi như minh họa dưới đây.

Pass-ta-key báo lỗi khi cố gắng xác thực với GitHub (Nguồn: Unit 42)

Mặc dù cuộc tấn công không thành công đối với GitHub, nơi đã kiểm tra hợp lệ cờ User Verified, các nhà nghiên cứu Unit 42 cho biết họ đã thử nghiệm thành công cuộc tấn công vào eBay. Mặc dù eBay yêu cầu xác minh người dùng, nhưng họ đã không xác thực đúng cách cờ cho biết liệu quá trình xác minh đó đã diễn ra hay chưa. Sau khi các nhà nghiên cứu báo cáo sự cố, eBay đã khắc phục vấn đề này.

Kỹ thuật Silver Pass-ta-key

Kỹ thuật thứ hai, được đặt tên là Silver Pass-ta-key, tiến xa hơn bằng cách cho phép kẻ tấn công đăng ký khóa xác minh người dùng của riêng chúng với trình xác thực đám mây của Google.

Tin tặc trước tiên sử dụng mã độc trên thiết bị bị xâm nhập để buộc Chrome đăng ký lại, bằng cách vô hiệu hóa khóa xác minh hiện có hoặc xóa tệp cục bộ chứa trạng thái mật khẩu của thiết bị. Trong quá trình đăng ký lại, kẻ tấn công có thể đăng ký khóa xác minh người dùng mà chúng kiểm soát, vì trình xác thực đám mây không xác thực xem khóa mới có nguồn gốc từ phần cứng đáng tin cậy hay không.

Google sau đó chấp nhận các yêu cầu được ký bằng khóa của kẻ tấn công như bằng chứng cho thấy nạn nhân đã mở khóa thiết bị bằng mã PIN hoặc sinh trắc học. Điều này cho phép tác nhân đe dọa truy cập vào các tài khoản yêu cầu và xác thực người dùng một cách hợp lệ.

Sau khi khóa độc hại được đăng ký, kẻ tấn công có thể xác thực từ một hệ thống khác mà không cần truy cập thêm vào máy tính của nạn nhân.

Kỹ thuật Golden Pass-ta-key

Kỹ thuật thứ ba và tinh vi nhất, được đặt tên là Golden Pass-ta-key, cho phép mã độc lấy khóa chính (master key) được sử dụng để mã hóa tất cả Passkey được đồng bộ hóa thông qua tài khoản Google Password Manager của nạn nhân. Khóa này có tên gọi là “security domain secret”, sẽ được gửi tạm thời đến Chrome khi thiết bị đăng ký hoặc khôi phục quyền truy cập vào tài khoản.

Ban đầu, Unit 42 phát hiện rằng Chrome đã để lộ secret dưới dạng văn bản thuần thông qua nhật ký FIDO nội bộ của nó. Google đã xóa secret khỏi nhật ký sau khi các nhà nghiên cứu báo cáo sự cố, nhưng Unit 42 cho biết secret này vẫn được gửi đến Chrome và có thể truy cập tạm thời trong bộ nhớ tiến trình của trình duyệt.

“Nếu tin tặc buộc nạn nhân phải đăng ký lại với trình xác thực đám mây và biết được mẫu cần tìm, chúng có thể trích xuất SDS trực tiếp từ bộ nhớ”, các nhà nghiên cứu giải thích.

Tin tặc sau đó có thể sử dụng khóa chính bị đánh cắp để giải mã các bản ghi mật khẩu đã đồng bộ của nạn nhân và khôi phục các khóa bí mật. Những khóa này có thể được chuyển sang hệ thống khác và được sử dụng để mạo danh nạn nhân cũng như đăng nhập vào tài khoản của họ.

Unit 42 cảnh báo rằng khóa chính bị đánh cắp cũng có thể được sử dụng để giải mã các Passkey được đồng bộ hóa với tài khoản trong tương lai. Theo báo cáo, cách triển khai hiện tại của Google không cung cấp cách thức nào để xoay vòng hoặc thu hồi khóa, có nghĩa là các Passkey được đồng bộ hóa hiện tại và tương lai vẫn được bảo vệ bởi cùng một secret.

Mặc dù các nhà nghiên cứu cho rằng Passkey vẫn an toàn hơn đáng kể so với mật khẩu truyền thống, nhưng các cuộc tấn công cho thấy chúng không loại bỏ được rủi ro do phần mềm độc hại đã chạy trên thiết bị bị xâm nhập gây ra.

Unit 42 khuyến nghị các trang web nên yêu cầu và xác thực người dùng chặt chẽ. Bên cạnh đó, các trình quản lý thông tin xác thực cũng nên xác thực các khóa thiết bị mới đăng ký, tăng cường bảo mật cho các quy trình khôi phục và đăng ký lại thiết bị, đồng thời ngăn chặn việc các khóa chính bị lưu trữ trong bộ nhớ trình duyệt.

Để lại bình luận