Skip to main content

Palo Alto Networksin Unit 42 paljasti kolme hyökkäyspolkua Google Password Managerin pilviautentikaattoriin, mahdollistaen passkey-tunnusten ohituksen.

Palo Alto Networksin Unit 42 -tutkijat ovat julkaisseet huolestuttavia tietoja uusista hyökkäysmenetelmistä, jotka kohdistuvat Google Password Managerin pilviautentikaattoriin Chrome-selaimessa. Haavoittuvuus mahdollistaa sen, että tavallisen käyttäjän oikeuksilla Windows-koneella pyörivä haittaohjelma voi kirjautua sisään uhrin avaintunnisteilla eli passkey-suojatuille tileille ilman käyttäjän biometristä tunnistusta tai PIN-koodia. Hyökkäys tapahtuu täysin hiljaisesti ilman mitään visuaalisia varoituksia tai ilmoituksia uhrin ruudulla.

Tutkijat ovat nimenneet löytämänsä kolme eri hyökkäyspolkua nimillä Pass-ta-key, Silver Pass-ta-key sekä kaikkein vaarallisimmaksi mainituksi Golden Pass-ta-keyksi. Näistä tehokkain ja vaarallisin hyökkäysreitti kohdistuu suoraan järjestelmän pääavaimeen eli master keyhin, mikä antaa hyökkääjälle laajat valtuudet. Koska hyökkäys ei vaadi fyysistä tunnistautumista tai käyttäjän vuorovaikutusta päätepisteellä, se ohittaa perinteiset monivaiheisen tunnistamisen suojaukset tehokkaasti.

TM-Tieto Oy:n kaltaisille MSP-toimijoille ja IT-ammattilaisille tämä tarkoittaa sitä, että pelkkä passkey ei yksin riitä torjumaan päätelaitteelle pesiytyneitä pitkälle kehittyneitä haittaohjelmia. Mikroyritysasiakkaiden päätelaiteturva ja haittaohjelmien torjunta on pidettävä ajan tasalla, jotta hyökkääjät eivät pääse käsiksi paikallisiin pääavaimiin. Valvonta- ja havainnointityökalujen on kyettävä havaitsemaan epäilyttävä prosessitoiminta ennen kuin hyökkääjät kykenevät hyväksikäyttämään näitä pilviautentikaattorin heikkouksia.

Toimenpiteinä IT-hallinnon on syytä varmistaa Windows-ympäristöjen päätelaitesuojauksen tila ja seurata aktiivisesti Google Password Managerin käyttöön liittyvää raportointia. Tilanne korostaa nollaluottamuksen (Zero Trust) periaatteiden tärkeyttä, jossa päätelaitteen eheys on kriittinen tekijä pilvipalveluiden turvallisuudelle. Vaikka varsinaista korjaustiedotetta tai laastaria ei ole vielä raportoitu osana tätä julkaisua, yritysten on syytä varautua tiukemmilla pääsynhallinnan ja päätelaitteiden valvontakäytännöillä.

Tärkeimmät pointit

  • Kolme hyökkäyspolkua: Pass-ta-key, Silver Pass-ta-key ja Golden Pass-ta-key
  • Kohdistuu Chrome-selaimen Google Password Managerin pilviautentikaattoriin
  • Mahdollistaa sisäänkirjautumisen passkey-tileille ilman sormenjälkeä tai PIN-koodia
  • Haittaohjelma toimii tavallisen käyttäjän oikeuksilla Windows-koneella
  • Ei aiheuta näkyviä ilmoituksia tai tapahtumia uhrin näytölle
  • Vahvin hyökkäysreitti kohdistuu suoraan pääavaimeen (master key)

Lähde: The Hacker News — alkuperäinen artikkeli julkaistu 3.8.2026