atacul Pass-ta-key

Atacul Pass-ta-key fură passkey-urile salvate în Google

Publicat la 17/08/2026
Timp de citire: 7 min

Cercetătorii de securitate de la Unit 42, divizia Palo Alto Networks, au descris pe 3 august 2026 atacul Pass-ta-key, o metodă prin care un program rău-intenționat deja instalat pe un calculator Windows poate fura passkey-urile salvate în Google Password Manager, managerul de parole și chei integrat în contul Google și în browserul Chrome. Vestea e importantă pentru că tot mai multe servicii folosite și în România – Google, Microsoft, dar și unele bănci – încurajează trecerea la passkey-uri ca variantă mai sigură decât parola clasică. Descoperirea cercetătorilor nu înseamnă că passkey-urile sunt nesigure în general, ci arată o slăbiciune în modul în care Windows și Chrome verifică dacă un calculator e „de încredere”.

Ce este un passkey și de ce contează atacul Pass-ta-key

Un passkey este o metodă modernă de conectare la un cont online, fără să mai scrii o parolă. În loc de asta, folosești amprenta, fața sau codul de blocare al telefonului ori calculatorului pentru a confirma că ești tu. Informația care „deblochează” contul rămâne pe dispozitiv, criptată – adică transformată într-un cod ilizibil pentru oricine altcineva – și nu circulă pe internet ca o parolă scrisă. Tocmai de aceea passkey-urile sunt considerate, în general, mai greu de furat decât parolele. Cercetarea arată însă că, dacă un calculator e deja infectat cu malware, adică un program rău-intenționat instalat pe ascuns, chiar și passkey-urile pot ajunge pe mâini greșite.

Cum funcționează practic atacul Pass-ta-key

Pe calculatoarele Windows moderne există un cip special de securitate din calculator, numit TPM, care ajută sistemul să confirme că dispozitivul e „de încredere” înainte de a permite accesul la informații sensibile. Google Password Manager se bazează pe această verificare pentru a decide dacă trimite sau nu passkey-urile sincronizate către un calculator. Atacul Pass-ta-key exploatează exact acest mecanism de încredere: un malware deja instalat pe calculator reușește să se dea drept Chrome în fața sistemului Google și să obțină o „cheie master” – o cheie unică folosită pentru a decripta, adică a transforma înapoi în informație citibilă, toate passkey-urile salvate în cont.

Cu această cheie master, atacatorul poate decripta passkey-urile fără să mai aibă nevoie de amprenta sau fața victimei și fără vreo altă confirmare din partea utilizatorului. Practic, acest mecanism transformă un calculator infectat într-o poartă de acces la toate conturile pentru care persoana respectivă folosește passkey-uri sincronizate prin Google.

Ce este important de reținut despre atacul Pass-ta-key

Cel mai important detaliu, subliniat chiar de cercetătorii Unit 42, este că atacul Pass-ta-key nu funcționează de la distanță, pe un calculator curat. Este nevoie ca un malware să fie deja instalat pe calculator, printr-o metodă separată – de exemplu un program piratat, un atașament infectat sau un fișier descărcat dintr-o sursă nesigură. Nu este vorba despre o breșă în criptografia passkey-urilor în sine, ci o slăbiciune în modul în care se verifică încrederea dispozitivului. Cu alte cuvinte, passkey-urile rămân, per ansamblu, mai sigure decât parolele – dar nu te protejează dacă lași calculatorul vulnerabil la malware.

Ce înseamnă atacul Pass-ta-key pentru cei din România

În România, tot mai multe servicii folosite zilnic – conturile Google, conturile Microsoft, iar în unele cazuri chiar aplicațiile băncilor – promovează activ trecerea de la parole la passkey-uri. Asta e, per total, o veste bună pentru securitatea utilizatorilor obișnuiți. Dar acest tip de atac arată clar că un passkey nu e o soluție „magică” care te scutește de grijă: dacă un calculator ajunge infectat cu malware, oricâte metode moderne de autentificare ai folosi pe el, atacatorul poate găsi o cale de a le exploata.

Pentru un cititor obișnuit din România, riscul real aici nu vine din faptul că folosește Google Password Manager, ci din obiceiurile care pot lăsa calculatorul vulnerabil: descărcarea de programe piratate, deschiderea unor atașamente din emailuri suspecte sau instalarea de aplicații din surse necunoscute. Poți citi mai multe despre cum funcționează passkey-urile direct pe pagina oficială Google dedicată passkey-urilor, unde compania explică pas cu pas cum se activează și se gestionează.

Ce a răspuns Google despre atacul Pass-ta-key

Potrivit cercetătorilor Unit 42, Google a confirmat problema și a făcut deja o corecție parțială, eliminând informația sensibilă din anumite jurnale interne unde putea fi expusă. Cercetătorii recomandă, în continuare, ca serviciile de gestionare a parolelor și passkey-urilor să verifice mai strict dispozitivele noi înregistrate, să întărească procesele de recuperare a contului și să evite păstrarea cheii master accesibilă direct în memoria browserului. Aceste măsuri țin, în principal, de partea tehnică a companiilor implicate – dar utilizatorul obișnuit poate reduce mult riscul prin câteva obiceiuri simple.

Cum te protejezi practic de atacul Pass-ta-key

Vestea bună este că, pentru un utilizator obișnuit, protecția împotriva atacului Pass-ta-key nu ține de tehnologii complicate, ci de câteva obiceiuri simple, aceleași care te apără de majoritatea programelor rău-intenționate.

Ține la zi antivirusul și Windows. Actualizările de securitate închid multe dintre „portițele” pe care le folosește malware-ul ca să se instaleze pe un calculator, iar un antivirus activ poate opri infecția înainte să ajungă la datele tale.

Evită programele piratate sau descărcate din surse necunoscute. O mare parte din malware-ul care circulă astăzi vine ascuns tocmai în astfel de fișiere – un program „gratuit” care ar trebui să coste bani este unul dintre cele mai frecvente vehicule pentru infecții.

Fii atent la ce programe instalezi și ce permisiuni le acorzi. Verifică sursa oricărui program înainte să-l instalezi și evită să deschizi atașamente sau linkuri primite de la expeditori necunoscuți.

Activează verificarea biometrică suplimentară acolo unde e disponibilă – amprentă, față sau cod PIN pentru aplicații sensibile, pe lângă passkey. Un strat suplimentar de verificare complică mult munca unui atacator, chiar dacă acesta a reușit deja să infecteze calculatorul.

Merită să renunți la passkey-uri după atacul Pass-ta-key

Nu. Specialiștii în securitate, inclusiv cei de la Unit 42, continuă să recomande passkey-urile ca metodă de autentificare, pentru că elimină riscurile clasice legate de parole – parole furate din breșe de date, parole ghicite sau parole refolosite pe mai multe site-uri. Este, mai degrabă, un semnal că industria trebuie să întărească și modul în care verifică încrederea dispozitivelor, nu un motiv să te întorci la parolele clasice, mult mai ușor de furat în majoritatea situațiilor obișnuite.

Întrebări frecvente despre atacul Pass-ta-key

Ce este, pe scurt, atacul Pass-ta-key

Este o metodă descoperită de cercetătorii Unit 42 (Palo Alto Networks), prin care un malware deja instalat pe un calculator Windows poate fura o cheie master și, cu ea, decripta passkey-urile salvate în Google Password Manager.

Mă vizează atacul Pass-ta-key dacă nu am malware pe calculator

Nu. Atacul Pass-ta-key necesită ca un program rău-intenționat să fie deja instalat pe calculator. Fără această infecție inițială, mecanismul descris de cercetători nu poate fi folosit.

Este atacul Pass-ta-key un motiv să nu mai folosești passkey-uri

Nu, per ansamblu rămân mai sigure decât parolele. Atacul Pass-ta-key vizează o slăbiciune în verificarea încrederii dispozitivului, nu o problemă a criptografiei folosite de passkey-uri.

Ce pot face concret ca să mă protejez de atacul Pass-ta-key

Menține antivirusul și Windows actualizate, evită programele piratate sau descărcate din surse necunoscute și activează, acolo unde poți, o verificare biometrică suplimentară pentru aplicațiile sensibile.

Vezi mai multe știri aici.