1. TugaTech » Software » Noticias de Software
  Login     Registar    |                      

Siga-nos


chave a representar passkeys

Segundo uma investigação conduzida pela equipa Unit 42 da Palo Alto Networks, foram descobertos três métodos de ataque que permitem o roubo de chaves de acesso sincronizadas no gestor de palavras-passe da Google. Os alvos são dispositivos Windows com o navegador Chrome e equipados com um módulo TPM (Trusted Platform Module), onde o malware já se encontre instalado, permitindo contornar as validações e extrair informações confidenciais de contas online.

As passkeys são amplamente reconhecidas como o padrão seguro de autenticação, substituindo as tradicionais palavras-passe por chaves criptográficas guardadas diretamente no dispositivo e validadas através de dados biométricos ou códigos PIN. Como destaca a documentação técnica sobre o formato, a grande vantagem assenta na resistência a campanhas de phishing, dado que os dados nunca podem ser partilhados, copiados ou entregues a terceiros. A vulnerabilidade recentemente descoberta não quebra essa encriptação de base, mas explora de forma engenhosa os processos de confiança, configuração inicial e sincronização na nuvem da Google.

A ameaça tripla do Pass-ta-key

Os investigadores agruparam os ataques sob o nome "Pass-ta-key", dividindo-os em três abordagens de gravidade crescente. A primeira tática permite a um código malicioso sem privilégios administrativos fazer-se passar pelo equipamento de confiança da vítima. Ao utilizar a identidade ancorada no módulo TPM do computador, a ameaça envia um pedido válido ao autenticador online da Google para aceder a uma plataforma externa, sem qualquer interação, verificação de PIN ou uso de biometria. Nos testes práticos, o GitHub conseguiu barrar esta tentativa por confirmar rigorosamente a identificação humana, mas plataformas como o eBay mostraram-se vulneráveis e já aplicaram correções.

exemplo de ataque

A segunda variante assume contornos mais agressivos e foi denominada "Silver Pass-ta-key". Neste cenário, o software malicioso apaga o ficheiro local do navegador ou invalida a chave de verificação existente, forçando a máquina a um novo registo. Durante esse processo de configuração, os invasores introduzem uma chave que controlam remotamente. O servidor da Google regista os novos dados e passa a aceitar os acessos do atacante noutros equipamentos como provas fidedignas de validação.

A exploração atinge o seu limite crítico com o "Golden Pass-ta-key". O objetivo final do malware foca-se na obtenção da chave mestra do utilizador — o código secreto usado para encriptar todas as credenciais sincronizadas no perfil. A Google corrigiu a exposição desta chave nos registos internos após o aviso da equipa de segurança, mas a mesma continua a transitar temporariamente pela memória do navegador quando se efetua a recuperação de contas, abrindo espaço para a sua extração e o consequente comprometimento de passkeys presentes e futuras.

Segurança exige equipamentos limpos

A falha revelada pelos testes destaca um desafio crítico da segurança moderna. Embora o recurso às passkeys garanta uma proteção infinitamente superior face aos métodos clássicos, nenhum nível de encriptação tem sucesso se o ambiente de origem já estiver corrompido. Para o leitor português ou gestor de infraestruturas que aposte nesta transição, a conclusão é clara: o modelo sem palavras-passe só garante total imunidade quando a integridade do sistema operativo está garantida.

A Unit 42 avisa os responsáveis por plataformas web de que a validação biométrica rigorosa deve ser mantida. Em paralelo, os fornecedores de sistemas de gestão de credenciais são aconselhados a blindar os processos de recuperação das contas, garantindo que as chaves mestras fundamentais deixam de estar expostas nas memórias temporárias dos navegadores de internet em qualquer circunstância.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech