Перейти к основному контенту
LiMP VPN
Все новости

Три способа взломать пассключи: угроза Windows и Chrome 2026

Три способа взломать пассключи: угроза Windows и Chrome 2026

Коротко: В начале августа 2026 года три независимые исследовательские команды опубликовали техники обхода пассключей (passkeys) в Windows и Chrome. Ни одна из них не взламывает криптографию — FIDO2 и WebAuthn по-прежнему надёжны. Атаки работают на уровне программного окружения: крадут уже выданный маркер аутентификации или извлекают мастер-секрет из памяти браузера. Все три требуют, чтобы на устройстве уже работал вредоносный код. Главный вывод: пассключи по-прежнему намного безопаснее паролей против фишинга — но не спасают, если устройство уже заражено.

Пассключи: что обещали и в чём дали сбой

Пассключ — криптографическая пара ключей, сгенерированная прямо на устройстве. Сайт хранит только публичный ключ, а закрытый никогда его не покидает: он защищён биометрией или PIN-кодом. Украсть пассключ фишингом нельзя — вы вводите не пароль, а лишь подтверждаете запрос биометрикой. Крупные платформы — Google, Apple, Microsoft — активно переводят пользователей на пассключи. С 1 сентября 2026 года Microsoft Entra ID автоматически включает их для корпоративных аккаунтов.

Это разумный шаг. Фишинг и перебор паролей — самые массовые векторы атак — на пассключи не работают. В нашем блоге мы разбирали, почему даже сложный пароль не помогает при утечке базы данных сервиса: пассключи закрывают именно этот сценарий. Но в начале августа 2026 года три команды показали — математика устояла, а вот программная обвязка снова оставила ключи под ковриком.

Три атаки: что нашли исследователи в августе 2026 года

Раскрытия следовали одно за другим с 3 по 10 августа 2026 года. Специалисты из SpecterOps, Unit 42 (Palo Alto Networks) и независимый исследователь Дирк-ян Моллема описали три разных пути обхода защиты пассключей. Все три — техники пост-компрометации: они предполагают, что на устройстве жертвы уже работает вредоносная программа. Это важная оговорка, но и вполне реальный сценарий: только в первом полугодии 2026 года злоумышленники скомпрометировали более 400 рабочих станций российских бухгалтеров и вывели свыше 4 млрд рублей — по данным Anti-Malware.ru.

Pass-the-Passkey (SpecterOps): старые подписи в журнале событий Windows

5 августа 2026 года на конференции Black Hat USA компания SpecterOps раскрыла: Windows Event Logging хранил старые криптографические подписи YubiKey в открытом виде. Любой аутентифицированный пользователь, в том числе подключённый удалённо, мог прочитать эти данные. В связке с уязвимостью Microsoft Entra ID (CVE-2026-34348, CVSS 6.5) атакующий мог воспроизвести старую подпись и войти в систему от имени привилегированного сотрудника, обойдя «фишинго-устойчивую» многофакторную аутентификацию. Microsoft выпустила патч и подтвердила дополнительные меры защиты от relay-атак на пассключи.

Golden Pass-ta-key (Unit 42): 32 байта, которые нельзя отозвать

Это самая серьёзная из трёх находок. Исследователь Unit 42 Арье Ольштейн показал: вредоносная программа без прав администратора может извлечь из памяти процесса Chrome 32-байтовый Security Domain Secret — главный ключ, которым защищены все синхронизированные пассключи в Google Password Manager. Получив его, атакующий расшифровывает закрытые ключи всех пассключей в аккаунте жертвы — без запроса отпечатка, PIN-кода и без каких-либо диалогов на экране.

Особая опасность в том, что Google не предусмотрела механизма ротации этого секрета. Сменить пароль Google-аккаунта недостаточно: секрет живёт в памяти Chrome и синхронизируется через аккаунт. Ни CVE, ни патча пока нет — Google в курсе и работает над решением. Помимо Golden Pass-ta-key, команда описала варианты Pass-ta-key и Silver Pass-ta-key — менее критичные пути атаки через смежные компоненты Google Password Manager.

Windows Hello Abuse (Дирк-ян Моллема): поддельный токен за пять минут

Моллема продемонстрировал: низкопривилегированный процесс в уже скомпрометированной Windows-сессии может использовать аппаратный ключ Windows Hello for Business без повторного запроса PIN или биометрики. Это позволяет за пять минут сгенерировать действующие FIDO2-credentials и получить Primary Refresh Token — долгосрочный пропуск в экосистему идентификации Microsoft. CVE не присвоен.

Что это значит для обычного пользователя

Три важных вывода. Пассключи по-прежнему лучше паролей. Они защищают от фишинга и перебора — самых распространённых угроз для рядовых пользователей. Исследования августа 2026 года этого не меняют. Главный вектор риска — заражение устройства. Без вредоносного кода на устройстве ни одна из трёх атак не сработает. Значит, приоритет — не допустить заражения, а не отказываться от пассключей. Ни один инструмент не закрывает все угрозы сразу. LiMP VPN шифрует трафик и скрывает сетевую активность от провайдера и владельцев публичных Wi-Fi. Он не сканирует устройство на вирусы и не закрывает программные уязвимости — это зона обновлений и антивируса. Слои защиты дополняют, а не заменяют друг друга.

Как снизить риск прямо сейчас

Обновите Chrome и Windows. CVE-2026-34348 (находка SpecterOps) уже закрыт патчем Microsoft — установите последние обновления безопасности через Центр обновления Windows. Проверьте Chrome: меню → «Справка» → «О браузере Google Chrome». По атаке Golden Pass-ta-key патча пока нет: наиболее эффективная защита — держать устройство свободным от вредоносного ПО.

Проверьте активные сессии. В аккаунте Google: «Безопасность → Ваши устройства» — завершите незнакомые сессии. В аккаунте Microsoft проверьте раздел «Активность входа» и отзовите чужие сеансы.

Осторожно с установкой программ. Все три атаки требуют вредоносного кода, уже запущенного на устройстве. Самая надёжная защита — не давать ему точку входа: скачивайте программы только из официальных источников и с подозрением относитесь к неожиданным ссылкам в мессенджерах и письмах.

Добавьте сетевой слой приватности. LiMP VPN шифрует соединение и не ведёт логов, защищая сетевую активность независимо от метода аутентификации ваших аккаунтов — самостоятельный уровень безопасности, дополняющий защиту устройства.

Источники

Три способа взломать пассключи: угроза Windows и Chrome 2026