tech & talk
Segurança11 de ago. de 2026, 13:20

Ataque 'Pass-ta-key' expõe falha em passkeys do Google no Windows

Pesquisadores da Unit 42 mostraram como malware já instalado em um PC Windows pode sequestrar passkeys sincronizados do Google Password Manager. O próprio relato original classifica o problema como pouco preocupante na prática.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

Pesquisadores da Unit 42, da Palo Alto Networks, divulgaram em agosto três técnicas de ataque batizadas de Pass-ta-key, Silver Pass-ta-key e Golden Pass-ta-key. Juntas, elas mostram como um software malicioso já instalado em um computador Windows pode manipular o Google Password Manager, no Chrome, para gerar logins válidos usando passkeys sincronizados da vítima — em alguns casos sem exigir PIN ou biometria.

A variante mais grave, Golden Pass-ta-key, vai além: extrai da memória do navegador o chamado "segredo de domínio de segurança", uma chave mestra capaz de descriptografar todos os passkeys sincronizados na conta Google da vítima, permitindo reutilizá-los em outros dispositivos.

Apesar do nome chamativo, a cobertura da Ars Technica sobre o caso resume bem o cenário real: é "mais um nada" do que uma ameaça imediata. Isso porque a pesquisa não quebra a criptografia por trás dos passkeys nem mostra que basta visitar um site malicioso para ser vítima. Todos os caminhos demonstrados partem de uma premissa importante: o computador Windows já precisa estar infectado por malware. Sem essa porta de entrada, o ataque simplesmente não funciona.

Há ainda uma trava técnica relevante na versão mais simples do golpe: uma autenticação criada sem PIN ou biometria não ativa a chamada flag "User Verified". Serviços que checam corretamente esse sinalizador — o GitHub é citado como exemplo — rejeitam a tentativa de login automaticamente.

Quem é afetado

O alvo é o Google Password Manager rodando no navegador Chrome, em computadores Windows equipados com chip TPM (Trusted Platform Module), usado para proteger chaves criptográficas. Usuários de outros sistemas operacionais, ou que não usam o gerenciador de passkeys do Google, não fazem parte do escopo demonstrado pelos pesquisadores.

O ponto mais interessante da apuração técnica é justamente por que o Windows entra na equação: diferentemente de outros sistemas, ele expõe um caminho para que processos maliciosos peçam ao TPM para assinar solicitações de autenticação em nome de um dispositivo confiável — sem que isso dependa de furar a criptografia do passkey em si.

O que fazer agora

  • Não é preciso trocar passkeys nem abandonar o recurso: a tecnologia continua mais segura que senhas tradicionais contra phishing;
  • Mantenha o Windows e o Chrome sempre atualizados, já que correções tendem a vir por aí;
  • Use um antivírus com proteção em tempo real, já que o pré-requisito do ataque é ter malware rodando na máquina;
  • Evite abrir anexos e executar arquivos de fontes não confiáveis, a porta de entrada real do problema;
  • Fique atento a atualizações do Google sobre reforço na verificação de dispositivos e rotação do segredo de domínio de segurança.
passkeyswindowsgooglemalwareautenticação
Compartilhar