Malware pode acessar contas protegidas por passkey no Windows

Um novo estudo da Unit 42 revelou que malware em execução como usuário comum em máquinas Windows pode acessar contas protegidas por passkeys no Google Password Manager sem a necessidade de autenticação adicional, como impressões digitais ou PINs. Os pesquisadores identificaram três técnicas de ataque: Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key, que visam explorar como o Chrome armazena e gerencia chaves de autenticação. Embora as técnicas não quebrem a criptografia, elas atacam a implementação do sistema, permitindo que um invasor obtenha uma afirmação de autenticação válida ou até mesmo extraia segredos críticos usados para descriptografar chaves privadas. A pesquisa se limita ao Google Password Manager no Chrome em sistemas Windows com Trusted Platform Module (TPM) e parte do ataque começa com malware já instalado no dispositivo da vítima. A Unit 42 recomenda que provedores de credenciais verifiquem a origem das chaves registradas e que os sites exijam a verificação do usuário para mitigar esses riscos. Até o momento, não há informações sobre a exploração dessas vulnerabilidades em ambientes reais.

Fonte: https://thehackernews.com/2026/08/google-password-manager-attacks-could.html

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
03/08/2026 • Risco: ALTO
VULNERABILIDADE

Malware pode acessar contas protegidas por passkey no Windows

RESUMO EXECUTIVO
As técnicas de ataque descritas podem permitir que invasores acessem contas sem autenticação adequada, o que representa um risco significativo para a segurança de dados e a conformidade regulatória.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis perdas financeiras devido a acessos não autorizados e compromissos de dados.
Operacional
Possibilidade de acesso não autorizado a contas protegidas por passkeys.
Setores vulneráveis
['Setor financeiro', 'Setor de tecnologia', 'Setor de serviços']

📊 INDICADORES CHAVE

Três técnicas de ataque identificadas. Indicador
32 bytes do Security Domain Secret (SDS) podem ser extraídos. Contexto BR
Não há CVEs registrados até a data da pesquisa. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar se há malware em execução nos dispositivos que acessam o Google Password Manager.
2 Reforçar a autenticação em dois fatores e exigir verificações de usuário em serviços que utilizam passkeys.
3 Monitorar atividades suspeitas em contas que utilizam o Google Password Manager.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a segurança das autenticações em serviços amplamente utilizados, como o Google Password Manager, que pode ser vulnerável a ataques silenciosos.

⚖️ COMPLIANCE

Implicações para a LGPD, especialmente em relação à proteção de dados pessoais.
Status
investigacao
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).