🔥 この記事の詳細
2026-08-03 更新
B
今週中

Googleパスワードマネージャーのクラウド認証における脆弱性を悪用し、マルウェアがパスキー保護されたアカウントをハイジャックできる手法がUnit…

脆弱性🌐 英語ソース
📅 2026-08-03📰 hackernews
📌 一言でいうと
Googleパスワードマネージャーのクラウド認証における脆弱性を悪用し、マルウェアがパスキー保護されたアカウントをハイジャックできる手法がUnit 42によって報告されました。攻撃者はWindows上の一般ユーザー権限で動作し、指紋認証やPINなどのユーザー検証をバイパスして認証アサーションを取得したり、同期されたパスキーの秘密鍵を復号するためのSDS(Security Domain Secret)を抽出したりすることが可能です。この攻撃は暗号化自体の突破ではなく、Chromeのデバイスキー保存や再登録などの実装上の不備を突いたものです。
🔍該当判定
  • Windows PCでGoogle Chromeブラウザを利用している
  • Googleパスワードマネージャーにパスキー(Passkey)を保存して利用している
  • Googleアカウントの同期機能を有効にして、複数のデバイスでパスキーを共有している
上記いずれにも該当しない → 静観でOK
該当時の対応
OSおよびブラウザを最新バージョンに更新し、不審なソフトウェアのインストールを避けること。また、重要なアカウントではパスキーに加え、追加のセキュリティ層を検討すること。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】ブラウザのパスワード管理機能に関するセキュリティリスクについて

お疲れさまです。情報システム担当です。
Google Chromeのパスワード管理機能(パスキー)を悪用し、PCに感染したマルウェアがアカウントを乗っ取る可能性があるという報告がありました。

ご協力をお願いしたいこと:
1. Google Chromeブラウザを最新バージョンに更新してください。
2. 出所不明なソフトやファイルのインストールを絶対に行わないでください。

対応期限: 本日中
Subject: [Security Alert] Security Risk Regarding Browser Password Management

Hi everyone,
It has been reported that malware on a PC could potentially hijack accounts by exploiting the passkey feature in Google Chrome's Password Manager.

What we need you to do:
1. Please ensure your Google Chrome browser is updated to the latest version.
2. Do not install any software or open files from unknown or untrusted sources.

Deadline: End of today