Passkey selama ini dipromosikan sebagai pengganti password yang lebih selamat — tapi penyelidik keselamatan dari Palo Alto Networks Unit 42 baru sahaja mendedahkan satu keluarga serangan baharu yang digelar "Pass-ta-key" yang boleh membenarkan malware merampas akaun yang dilindungi passkey tanpa perlu PIN, fingerprint, atau apa-apa pengesahan di skrin. Sasaran utamanya: Google Password Manager dalam Chrome pada Windows.
1. Tiga Serangan Dalam Satu Keluarga
Unit 42 memperincikan tiga laluan serangan terhadap cloud authenticator Google Password Manager:
- Pass-ta-key — serangan paling asas: malware yang berjalan sebagai pengguna biasa meniru "komputer yang dipercayai" menggunakan TPM identity key Chrome, mendapatkan assertion (tanda tangan autentikasi) yang sah, dan terus log masuk ke akaun mangsa.
- Silver Pass-ta-key — memintas user verification (pengesahan pengguna seperti PIN atau biometric), menjadikan lapisan keselamatan tambahan itu tidak berguna.
- Golden Pass-ta-key — yang paling bahaya: mengekstrak master key 32-byte yang melindungi semua passkey yang diselaraskan (synced) pengguna.
Menariknya, penyelidik juga mendapati banyak pihak (relying parties) gagal mengesahkan flag "User Verified" yang dihantar semasa autentikasi — bermakna MFA (pengesahan dua faktor) yang sepatutnya melindungi akaun sebenarnya merosot menjadi faktor tunggal.
2. Syaratnya: Peranti Dah Kena Kompromi
Khabar baiknya — serangan ini bukan ancaman kepada peranti yang bersih. Kesemua tiga serangan memerlukan malware sudah berjalan pada peranti mangsa (peranti Windows yang sudah dijangkiti). Maksudnya, ini bukan serangan jarak jauh yang menembusi terus dari internet; ia peringkat kedua selepas peranti sudah dikompromi.
Tapi jangan pandang rendah: malware yang berjalan sebagai pengguna biasa (tanpa hak admin) pun cukup untuk melaksanakan serangan ini. Dalam ekosistem malware Windows yang sangat aktif, peranti yang sudah dijangkiti adalah situasi yang terlalu biasa.
3. Apa Maksudnya Untuk Pengguna Passkey?
Penemuan ini tidak bermakna passkey "tidak selamat" — ia masih jauh lebih kukuh daripada password biasa terhadap serangan phishing. Yang ia tunjukkan: passkey tidak kebal terhadap peranti yang sudah dikompromi. Beberapa perkara yang boleh dibuat:
- Jaga kebersihan peranti — elak install app atau software dari sumber tidak dipercayai; ini barisan pertahanan pertama.
- Kemas kini Chrome dan Windows — pembetulan keselamatan boleh menutup laluan yang dieksploitasi.
- Guna passkey pada peranti yang bersih — jangan simpan passkey penting pada peranti yang mencurigakan.
- Semak log masuk akaun — aktifkan notifikasi log masuk untuk kesan aktiviti pelik awal-awal.
4. Respons Google?
Setakat laporan ini ditulis, butiran penuh respons Google terhadap penemuan Unit 42 masih belum disahkan secara meluas — laporan penyelidik menekankan bahawa isu ini berkait dengan cara pelaksanaan dan pengesahan pihak ketiga. Yang pasti, penemuan ini sudah jadi peringatan kepada industri: keselamatan passwordless hanya sekuat persekitaran tempat ia digunakan.
Kesimpulan
Serangan Pass-ta-key adalah penemuan penting yang menunjukkan had teknologi passkey: ia cemerlang melawan phishing, tapi bukan penyelesaian ajaib. Buat pengguna biasa, mesejnya mudah — peranti yang bersih adalah kunci. Buat industri, ini panggilan untuk memastikan pelaksanaan passkey (termasuk pengesahan flag User Verified) benar-benar kukuh sebelum ia menjadi standard utama log masuk.
📚 Sumber
- Unit 42 (Palo Alto Networks) — Pass the Passkey: A Novel Attack Surface in Passwordless Authentication
- BleepingComputer — New Pass-ta-key attacks let malware hijack Google-synced passkeys (4 Ogos 2026)
- The Hacker News — Google Password Manager Attacks Could Let Malware Hijack Passkey-Protected Accounts
- 9to5Google — Google Password Manager passkeys could be at risk with new "Pass-ta-key" attack (4 Ogos 2026)