top of page

Tấn công Google Password Manager: Malware có thể chiếm tài khoản dùng passkey

Ngày 3/8/2026, Palo Alto Networks Unit 42 công bố ba kỹ thuật Pass-ta-key, Silver Pass-ta-key và Golden Pass-ta-key nhắm vào passkey đồng bộ qua Google Password Manager trên Chrome dành cho Windows. Các cuộc tấn công đều yêu cầu malware đã hiện diện trên thiết bị. Nghiên cứu chưa ghi nhận khai thác thực tế, không gắn với CVE cụ thể và chưa xác định đầy đủ phiên bản Chrome bị ảnh hưởng.

Điểm đáng chú ý là các kỹ thuật mới không phá vỡ thuật toán mật mã đứng sau passkey. Chúng khai thác những khoảng trống trong quản lý khóa thiết bị, quy trình đăng ký lại thiết bị và việc kiểm tra trạng thái xác minh người dùng.

Vì vậy, rủi ro chính không nằm ở bản thân tiêu chuẩn passkey mà ở các thành phần bao quanh quá trình triển khai.

Điều gì đã xảy ra với Google Password Manager?

Unit 42 đã mô tả ba đường tấn công có thể giúp malware trên một máy Windows bị xâm nhập sử dụng hoặc trích xuất passkey đồng bộ trong Google Password Manager. Phạm vi nghiên cứu tập trung vào Google Chrome trên thiết bị Windows có Trusted Platform Module, hay TPM.

tan-cong-google-password-manager
Tấn công Google Password Manager diễn ra như thế nào?

Tuy nhiên, malware chạy dưới quyền người dùng thông thường có thể đọc dữ liệu đồng bộ cục bộ của Chrome để xác định các dịch vụ, tên người dùng, mã định danh thông tin xác thực và vật liệu khóa đã mã hóa liên quan đến passkey. Dữ liệu này được lưu trong cơ sở dữ liệu đồng bộ thuộc hồ sơ Chrome và không yêu cầu đặc quyền quản trị để đọc.

Ba kỹ thuật Pass-ta-key hoạt động như thế nào?

Mỗi kỹ thuật nhắm vào một lớp khác nhau của hệ thống xác thực. Mức độ tác động dao động từ tạo một phiên đăng nhập hợp lệ đến trích xuất khóa riêng của toàn bộ passkey đồng bộ.

Kỹ thuật

Thành phần bị nhắm đến

Khả năng được mô tả

Điều kiện đáng chú ý

Pass-ta-key

Khóa định danh thiết bị và TPM

Tạo assertion đăng nhập mà không cần thao tác của người dùng

Website không kiểm tra chặt cờ User Verified

Silver Pass-ta-key

Quy trình đăng ký lại khóa xác minh người dùng

Đăng ký khóa do kẻ tấn công kiểm soát và đăng nhập từ môi trường khác

Khai thác khoảng thời gian Chrome trì hoãn tạo UV key

Golden Pass-ta-key

Security Domain Secret 32 byte

Giải mã và khôi phục khóa riêng của passkey đồng bộ

Malware trích xuất bí mật từ bộ nhớ tiến trình Chrome

Pass-ta-key giả mạo danh tính thiết bị

Trong kỹ thuật đầu tiên, malware lấy khóa định danh thiết bị đã được đóng gói và yêu cầu TPM ký một yêu cầu do kẻ tấn công kiểm soát. Thao tác này có thể được thực hiện thông qua các API mật mã tiêu chuẩn của Windows mà không cần nâng quyền.

Google Cloud Authenticator sau đó có thể trả về một assertion hợp lệ về mặt mật mã. Tuy nhiên, assertion được tạo mà không xác minh PIN hoặc sinh trắc học sẽ không đặt cờ User Verified, thường gọi là UV flag.

Silver Pass-ta-key thay thế khóa xác minh người dùng

Silver Pass-ta-key khai thác quá trình đăng ký lại thiết bị với dịch vụ cloud authenticator. Trong một giai đoạn nhất định, Chrome trì hoãn việc tạo khóa xác minh người dùng để tránh yêu cầu người dùng nhập nhiều mã PIN liên tiếp.

Khác với kỹ thuật đầu tiên, Silver Pass-ta-key có thể tạo khả năng đăng nhập lại từ môi trường của kẻ tấn công sau khi endpoint ban đầu không còn được sử dụng.

Golden Pass-ta-key trích xuất khóa chủ

Google đã loại bỏ việc SDS xuất hiện trong nhật ký FIDO của Chrome sau báo cáo của các nhà nghiên cứu. Tuy nhiên, Unit 42 đánh giá rằng bí mật vẫn được chuyển đến tiến trình Chrome trong luồng khôi phục và có thể hiện diện trong bộ nhớ.

Phạm vi ảnh hưởng và các giới hạn cần hiểu là gì?

Các điểm đã được xác nhận gồm:

  • Nghiên cứu đã được Unit 42 công bố và thực hiện theo quy trình tiết lộ có trách nhiệm.

  • Mọi đường tấn công đều bắt đầu từ một endpoint đã bị malware xâm nhập.

  • eBay đã sửa việc kiểm tra cờ UV sau khi nhận báo cáo.

  • Google đã loại SDS khỏi phần nhật ký FIDO được đề cập.

  • Chưa có bằng chứng công khai về việc ba kỹ thuật đang bị khai thác ngoài thực tế.

  • Sự kiện không gắn với CVE cụ thể.

Để đặt sự kiện trong bối cảnh rộng hơn, doanh nghiệp có thể tham khảo phân tích về các mối đe dọa an ninh mạng doanh nghiệp cần ưu tiên xử lý. Nội dung này giúp liên hệ rủi ro đánh cắp danh tính với malware, tấn công chuỗi cung ứng và các điểm yếu vận hành khác.

Doanh nghiệp cần làm gì ngay lập tức?

  • Cập nhật Google Chrome, Windows và các công cụ bảo mật endpoint lên phiên bản được nhà cung cấp hỗ trợ mới nhất.

  • Rà soát cảnh báo EDR/XDR liên quan đến truy cập bất thường vào bộ nhớ Chrome, thư mục hồ sơ trình duyệt và Windows CNG.

  • Hạn chế thực thi ứng dụng không được phê duyệt bằng application control hoặc allowlisting.

  • Áp dụng least privilege, loại bỏ quyền quản trị cục bộ không cần thiết và kiểm soát công cụ có khả năng dump bộ nhớ.

  • Kiểm tra lịch sử đăng nhập, thiết bị mới, phiên hoạt động và thay đổi phương thức xác thực của các tài khoản quan trọng.

  • Thu hồi phiên đăng nhập và đăng ký lại thông tin xác thực khi phát hiện endpoint đã bị xâm nhập.

  • Với ứng dụng do doanh nghiệp phát triển, cấu hình userVerification=required và xác minh cờ UV trong mọi assertion WebAuthn.

  • Thiết lập cảnh báo cho đăng nhập từ thiết bị, vị trí hoặc môi trường chưa từng xuất hiện.

  • Duy trì phương thức khôi phục tài khoản độc lập, được kiểm soát và không phụ thuộc hoàn toàn vào một endpoint.

  • Đưa quy trình xử lý sự cố danh tính vào kế hoạch Incident Response.

Góc nhìn chuyên gia từ IPSIP Việt Nam?

Xác thực chống phishing không thay thế bảo mật endpoint. Doanh nghiệp cần coi danh tính, thiết bị, trình duyệt và ứng dụng là một chuỗi kiểm soát thống nhất; một mắt xích yếu có thể làm giảm hiệu quả của cơ chế xác thực mạnh.

Giải pháp an ninh mạng IPSIP Việt Nam
Giải pháp an ninh mạng IPSIP Việt Nam

SOC 24/7 phù hợp với nhu cầu giám sát liên tục các dấu hiệu malware, truy cập bộ nhớ bất thường và đăng nhập đáng ngờ. Danh mục giải pháp an ninh mạng và SOC 24/7 của IPSIP Việt Nam có thể hỗ trợ doanh nghiệp xây dựng quy trình phát hiện, phân tích và ứng phó tập trung.

Vulnerability Assessment và Pentest phù hợp khi doanh nghiệp vận hành website hoặc ứng dụng hỗ trợ WebAuthn. Hoạt động đánh giá nên kiểm tra yêu cầu user verification, xác minh assertion, đăng ký thiết bị và quy trình khôi phục, nhưng không nên được xem là biện pháp thay thế giám sát endpoint..

Đối với doanh nghiệp Việt Nam, hành động ưu tiên là rà soát khả năng phát hiện malware trên endpoint, kiểm tra cấu hình WebAuthn và hoàn thiện quy trình thu hồi thông tin xác thực sau sự cố. Việc tiếp tục sử dụng passkey nên đi kèm kiến trúc phòng thủ nhiều lớp, thay vì xem passkey là cơ chế bảo vệ độc lập.

Nguồn tham khảo


Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page