← Voltar ao blog

Falha no Gerenciador de Senhas do Google Expõe Contas com Chaves de Acesso a Malware

Nova pesquisa revela vulnerabilidades críticas no Gerenciador de Senhas do Google no Chrome que podem permitir que malware ignore completamente a autenticação por chaves de acesso. Atacantes conseguem acessar contas sem exigir interação do usuário ou verificação biométrica.

TL;DR

  • Malware pode sequestrar contas protegidas por chave de acesso sem interação do usuário
  • Três vetores de ataque identificados: Pass-ta-key, Silver Pass-ta-key, Golden Pass-ta-key
  • Golden Pass-ta-key atinge a chave mestra de criptografia para impacto máximo
  • Não é necessário impressão digital, PIN ou prompts na tela para acesso não autorizado
  • Afeta o autenticador em nuvem do Gerenciador de Senhas do Google no Chrome no Windows

Pesquisadores de segurança descobriram falhas graves no Gerenciador de Senhas do Google no Chrome que podem permitir que softwares maliciosos ignorem totalmente a autenticação por chaves de acesso. Essas vulnerabilidades permitem que atacantes acessem contas protegidas sem exigir qualquer forma de verificação do usuário, incluindo impressões digitais ou códigos PIN.

Os métodos de ataque, chamados de Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key, representam uma ameaça significativa para usuários que dependem do sistema de gerenciamento de senhas do Google para proteger suas contas online. A variante mais grave atinge a chave mestra de criptografia do sistema, comprometendo potencialmente todos os cofres de senhas.

Vetores de Ataque Explicados

  • Pass-ta-key permite acesso não autorizado a contas individuais protegidas por chave de acesso sem interação do usuário
  • Silver Pass-ta-key eleva privilégios para acessar múltiplas credenciais armazenadas
  • Golden Pass-ta-key atinge a chave mestra de criptografia, podendo comprometer todo o banco de dados de senhas
  • Todos os ataques funcionam silenciosamente, sem acionar prompts de autenticação visíveis ao usuário
  • As vulnerabilidades afetam especificamente o componente de autenticador em nuvem no gerenciador de senhas do Chrome

Implicações de Segurança

  • Usuários do Windows executando malware em nível de usuário padrão estão em risco
  • Nenhum sinal visível de comprometimento aparece na tela da vítima durante os ataques
  • As suposições tradicionais de segurança das chaves de acesso são totalmente minadas
  • Organizações que utilizam o Gerenciador de Senhas do Google para armazenamento de credenciais de funcionários enfrentam riscos elevados
  • É recomendável aplicar correções imediatamente e reforçar medidas de proteção nos endpoints

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falha no Gerenciador de Senhas do Google Expõe Contas com Chaves de Acesso a Malware — Agent Breach Blog | Agent Breach