🔥 この記事の詳細
2026-08-07 更新
C
月内に

Palo Alto Networksの研究者が、Googleパスワードマネージャーのパスキーを盗み出す3つの攻撃手法(Pass-ta-key, Silver…

脆弱性🌐 英語ソース
📅 2026-08-07📰 xakep
📌 一言でいうと
Palo Alto Networksの研究者が、Googleパスワードマネージャーのパスキーを盗み出す3つの攻撃手法(Pass-ta-key, Silver Pass-ta-key, Golden Pass-ta-key)を公開しました。これらの攻撃は、Windows上のChromeブラウザとTPMモジュールを備えた環境を標的とし、事前に感染したマルウェアがユーザー権限でパスキーの認証応答を偽装してアカウントを乗っ取ります。暗号化自体の脆弱性ではなく、信頼メカニズムや同期プロセスの弱点を悪用する点が特徴です。
🔍該当判定
  • Windows PCでGoogle Chromeブラウザを利用している
  • Googleパスワードマネージャーに「パスキー(Passkey)」を保存して利用している
  • PCにTPM(セキュリティチップ)が搭載されている(近年のWindows PCの多くが該当)
上記いずれにも該当しない → 静観でOK
該当時の対応
OSおよびブラウザを最新バージョンに更新し、エンドポイント保護製品(EDR等)を導入して、未知のマルウェアによる権限昇格や不審なプロセス動作を検知・遮断することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Googleパスワードマネージャーにおけるパスキー盗用リスクについて

お疲れさまです。Googleパスワードマネージャーを標的とした新しい攻撃手法に関する情報共有です。

■ 概要
Palo Alto Networksにより、Windows環境のChromeで保存されたパスキーを盗み出す「Pass-ta-key」シリーズの攻撃が報告されました。攻撃者はTPM(Trusted Platform Module)の信頼メカニズムを悪用し、ユーザー権限のマルウェアを用いて認証応答を偽装し、アカウントを乗っ取ることが可能です。

■ 影響範囲
- OS: Windows
- ブラウザ: Google Chrome
- 条件: TPM搭載デバイスでGoogleパスワードマネージャーを利用している場合

■ 対応手順
1. Chromeブラウザを最新バージョンにアップデートし、Googleのセキュリティパッチを適用させる。
2. EDR等のエンドポイントセキュリティ製品にて、不審なプロセスによるブラウザプロファイルへのアクセスを監視する。
3. 重要なアカウントについては、パスキー以外の多要素認証(MFA)の併用を検討する。

■ 参考情報
- Palo Alto Networks Research

対応優先度: 中
対応期限: 順次適用
Subject: [Security Advisory] Passkey Theft Risk in Google Password Manager

Dear IT/Security Team,

We are sharing information regarding a new set of attack vectors targeting Google Password Manager.

■ Overview
Palo Alto Networks has identified three attacks (Pass-ta-key, Silver Pass-ta-key, and Golden Pass-ta-key) that allow malware to steal passkeys. By exploiting trust mechanisms in Windows TPM-equipped devices, an attacker with standard user privileges can impersonate a trusted device and hijack accounts.

■ Scope
- OS: Windows
- Browser: Google Chrome
- Requirement: Devices with TPM using Google Password Manager

■ Recommended Actions
1. Ensure all Google Chrome installations are updated to the latest version.
2. Monitor endpoint activity via EDR for unauthorized access to browser profile data.
3. Encourage the use of additional MFA layers for high-privilege accounts.

■ Reference
- Palo Alto Networks Research

Priority: Medium
Deadline: As soon as possible