Pesquisadores de segurança da Palo Alto Networks identificaram três ataques que exploram o Google Password Manager em dispositivos Windows já comprometidos. Esses ataques, coletivamente chamados de ‘Pass-ta-key’, permitem que malware abuse das chaves de acesso sincronizadas para assumir contas, contornar a verificação do usuário e extrair chaves privadas. As chaves de acesso são uma forma de autenticação sem senha, consideradas mais seguras que senhas tradicionais. No entanto, os ataques não quebram a criptografia das chaves, mas exploram falhas na forma como o Chrome e o autenticador em nuvem do Google gerenciam a confiança do dispositivo e a recuperação de credenciais. O primeiro ataque permite que malware não privilegiado se passe por um dispositivo confiável e solicite uma resposta de autenticação válida. O segundo ataque permite que o invasor registre sua própria chave de verificação de usuário. O terceiro e mais grave ataque permite que o malware obtenha a chave mestra usada para criptografar todas as chaves de acesso sincronizadas. Embora as chaves de acesso sejam mais seguras que senhas, esses ataques demonstram que o malware em dispositivos comprometidos ainda representa um risco significativo.
Fonte: https://www.bleepingcomputer.com/news/security/new-pass-ta-key-attacks-let-malware-hijack-google-synced-passkeys/
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
04/08/2026 • Risco: ALTO
MALWARE
Pesquisadores revelam ataques ao Google Password Manager em dispositivos Windows
RESUMO EXECUTIVO
As falhas no Google Password Manager revelam um risco significativo para a segurança das contas dos usuários, com implicações diretas para a conformidade com a LGPD. As técnicas de ataque demonstram que mesmo sistemas considerados seguros podem ser vulneráveis a malware em dispositivos comprometidos.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis perdas financeiras devido a acessos não autorizados e comprometimento de contas.
Operacional
Possibilidade de acesso não autorizado a contas de usuários e extração de chaves privadas.
Setores vulneráveis
['Setor financeiro', 'E-commerce', 'Tecnologia da informação']
📊 INDICADORES CHAVE
Três técnicas de ataque identificadas.
Indicador
Ataques testados com sucesso contra eBay.
Contexto BR
Falha do ataque contra GitHub devido à validação correta do User Verified flag.
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar se há malware ativo em dispositivos que utilizam o Google Password Manager.
2
Implementar validações rigorosas de verificação de usuário em serviços que utilizam chaves de acesso.
3
Monitorar continuamente acessos não autorizados e atividades suspeitas nas contas dos usuários.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a segurança das credenciais dos usuários, especialmente em um cenário onde o malware pode explorar falhas em sistemas amplamente utilizados.
⚖️ COMPLIANCE
Implicações para a LGPD, especialmente em relação à proteção de dados pessoais dos usuários.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).