Serangan Pass-ta-key terhadap Google Password Manager — malware tanpa PIN atau fingerprint

Passkey selama ini dipromosikan sebagai pengganti password yang lebih selamat — tapi penyelidik keselamatan dari Palo Alto Networks Unit 42 baru sahaja mendedahkan satu keluarga serangan baharu yang digelar "Pass-ta-key" yang boleh membenarkan malware merampas akaun yang dilindungi passkey tanpa perlu PIN, fingerprint, atau apa-apa pengesahan di skrin. Sasaran utamanya: Google Password Manager dalam Chrome pada Windows.

1. Tiga Serangan Dalam Satu Keluarga

Unit 42 memperincikan tiga laluan serangan terhadap cloud authenticator Google Password Manager:

Menariknya, penyelidik juga mendapati banyak pihak (relying parties) gagal mengesahkan flag "User Verified" yang dihantar semasa autentikasi — bermakna MFA (pengesahan dua faktor) yang sepatutnya melindungi akaun sebenarnya merosot menjadi faktor tunggal.

2. Syaratnya: Peranti Dah Kena Kompromi

Khabar baiknya — serangan ini bukan ancaman kepada peranti yang bersih. Kesemua tiga serangan memerlukan malware sudah berjalan pada peranti mangsa (peranti Windows yang sudah dijangkiti). Maksudnya, ini bukan serangan jarak jauh yang menembusi terus dari internet; ia peringkat kedua selepas peranti sudah dikompromi.

Tapi jangan pandang rendah: malware yang berjalan sebagai pengguna biasa (tanpa hak admin) pun cukup untuk melaksanakan serangan ini. Dalam ekosistem malware Windows yang sangat aktif, peranti yang sudah dijangkiti adalah situasi yang terlalu biasa.

3. Apa Maksudnya Untuk Pengguna Passkey?

Penemuan ini tidak bermakna passkey "tidak selamat" — ia masih jauh lebih kukuh daripada password biasa terhadap serangan phishing. Yang ia tunjukkan: passkey tidak kebal terhadap peranti yang sudah dikompromi. Beberapa perkara yang boleh dibuat:

4. Respons Google?

Setakat laporan ini ditulis, butiran penuh respons Google terhadap penemuan Unit 42 masih belum disahkan secara meluas — laporan penyelidik menekankan bahawa isu ini berkait dengan cara pelaksanaan dan pengesahan pihak ketiga. Yang pasti, penemuan ini sudah jadi peringatan kepada industri: keselamatan passwordless hanya sekuat persekitaran tempat ia digunakan.

Kesimpulan

Serangan Pass-ta-key adalah penemuan penting yang menunjukkan had teknologi passkey: ia cemerlang melawan phishing, tapi bukan penyelesaian ajaib. Buat pengguna biasa, mesejnya mudah — peranti yang bersih adalah kunci. Buat industri, ini panggilan untuk memastikan pelaksanaan passkey (termasuk pengesahan flag User Verified) benar-benar kukuh sebelum ia menjadi standard utama log masuk.