Исследователи Palo Alto Networks описали сразу три атаки на Google Password Manager, которые позволяли угонять аккаунты, защищенные с помощью passkey. Хотя атаки подразумевают, что компьютер жертвы должен был быть скомпрометирован заранее, при этом малвари не требуются права администратора, PIN-код, биометрия или взаимодействие с пользователем. Атаки этой серии получили названия Pass-ta-key, Silver Pass-ta-key и Golden Pass-ta-key. Все они затрагивают браузер Chrome на устройствах под управлением Windows, оснащенных модулем Trusted Platform Module (TPM). Эксперты объясняют, что атаки Pass-ta-key не компрометируют криптографию менеджера паролей, а эксплуатируют слабости в механизмах доверия, регистрации, восстановления и синхронизации учетных данных. В первом сценарии, который специалисты назвали Pass-ta-key, малварь с обычными пользовательскими правами выдает себя за доверенное устройство и запрашивает аутентификационный ответ для одного из passkey жертвы
