Følg oss her

Teknologi

Alvorlig sikkerhetshull i Chrome: Skadevare kan ta over kontoer beskyttet med passkey

Sikkerhetsforskere har funnet tre teknikker som lar skadevare omgå passkey-beskyttelse i Chrome uten administratorrettigheter.

Publisert

d.

Alvorlig sikkerhetshull i Chrome: Skadevare kan ta over kontoer beskyttet med passkey

Forskningsavdelingen Unit 42 hos Palo Alto Networks har publisert en analyse datert 3. august 2026, der de dokumenterer tre angrepsteknikker mot passkeys som er lagret i Google Password Manager. Metodene rammer Chrome-brukere på Windows-maskiner med TPM-brikke.

Angrepene bryter ikke selve krypteringen bak passkey-teknologien. De utnytter i stedet svakheter i hvordan Chrome håndterer enhetsnøkler, re-registrering og hvorvidt tjenestene reelt sjekker at brukeren har bekreftet identiteten sin.

Forutsetningen er at skadevaren allerede kjører på maskinen. Funnene handler altså om hva en angriper kan gjøre etter at maskinen er kompromittert, ikke om en ny smittevei, skriver The Hacker News.

Tre angrepsveier med økende alvor

Den første teknikken, kalt Pass-ta-key, henter en kryptert identitetsnøkkel fra harddisken og bruker Windows sine egne kryptografifunksjoner til å signere autentiseringssvar. Skadevaren utgir seg for å være selve enheten, uten at brukeren merker noe. Angrepet krever verken samtykke, biometri, opplåsing eller administratorrettigheter, ifølge Unit 42.

Les også: Ny Dacia Spring bygges på Twingo-plattform: En prissensasjon for billig-elbil-segmentet

Silver Pass-ta-key går ett steg lenger. Her invaliderer skadevaren den eksisterende bekreftelsesnøkkelen og tvinger Chrome til å re-registrere enheten. I det korte vinduet under re-registrering rekker angriperen å registrere sin egen nøkkel, noe som gir tilgang fra andre maskiner.

Golden Pass-ta-key er den alvorligste varianten. Skadevaren henter ut den 32 byte lange Security Domain Secret, som er hovednøkkelen som beskytter alle synkroniserte passkeys på kontoen. Hemmeligheten skulle etter designet aldri havne på klientens enhet, men forskerne fant den liggende åpent i Chromes prosessminne under re-registrering og kontogjenoppretting.

Én tjeneste stoppet angrepet, en annen ble kompromittert

Forskerne testet teknikkene mot flere reelle tjenester. GitHub avviste angrepet fordi tjenesten sjekker at et såkalt User Verified-flagg reelt er satt før innloggingen godtas.

eBay lot seg derimot lure. Selv om tjenesten krevde brukerbekreftelse, validerte den ikke det innkommende flagget som skulle bevise at bekreftelsen faktisk hadde skjedd. Etter varselet fra Unit 42 har eBay rettet feilen, skriver BleepingComputer.

Les også: Overraskelse fra Apple: Disse eldre iPhone-modellene får likevel iOS 27

Google har fjernet Security Domain Secret fra Chromes interne logger, men bekrefter overfor forskerne at hemmeligheten fortsatt er tilgjengelig i nettleserens prosessminne. Det finnes i dag ingen mekanisme for å rotere eller trekke tilbake nøkkelen, noe som betyr at også fremtidige passkeys på samme konto vil være like utsatt.

Hva Chrome-brukere bør gjøre nå

Passkey-teknologien har fått raskt fotfeste blant nordmenn som vil unngå phishing og passord-tyveri. Funnene endrer ikke på at passkeys fortsatt er tryggere enn tradisjonelle passord mot phishing-forsøk, men de viser at en maskin som allerede er infisert med skadevare, kan brukes til å stjele kontoene likevel.

Rådet fra forskerne er å holde sikkerheten på maskinen oppdatert: en fungerende antivirus-løsning, ferske Windows-oppdateringer og forsiktighet med hva man laster ned og kjører. I tillegg bør brukere være årvåkne når det plutselig dukker opp en uventet forespørsel om gjenopprettings-PIN, som kan være et tegn på at et re-registreringsangrep pågår.

For tjenester som selv tilbyr passkey-innlogging er anbefalingen tydelig: valider at User Verified-flagget faktisk er satt før innloggingen aksepteres, og krev attestering av nye enhetsnøkler ved re-registrering.

Les også: Elbileieren kan puste ut: Batteriet varer lenger enn selve bilen

Les også: Samsung tar knekken på det alle hater: Kameraet på S27 Ultra skal stikke mindre ut

Jeg heter Jesper Bengtson og er trafikkansvarlig for hele MGDK, hvor jeg har ansvar for å analysere leseradferd, følge utviklingen i søk og digitale plattformer, og sikre at journalistikken når ut til flest mulig lesere. Gjennom arbeidet følger jeg teknologiutviklingen tett og holder meg kontinuerlig oppdatert på nye produkter, trender og innovasjoner. Elbiler er et av mine spesialområder, men jeg skriver også om smarttelefoner, wearables, datamaskiner, kunstig intelligens, forbrukerelektronikk og annen teknologi. Jeg legger vekt på grundig research, faktabaserte vurderinger og troverdige kilder, slik at leserne får oppdatert og pålitelig informasjon om produktene og teknologien som preger hverdagen.

Annonse