Googleパスワードマネージャーに脆弱性、パスキー保護を突破する攻撃手法が判明
米国のセキュリティ企業が、Googleパスワードマネージャーにおける実装上の弱点を指摘しました。マルウェアに感染したWindows PCなどを通じて、本来は安全とされるパスキー認証を突破される恐れがあるといいます。利便性と安全性のバランスが問われる事態となっています。
何が起きたのか
パロアルトネットワークスの研究チーム「Unit 42」が8月3日に発表した内容によると、Googleパスワードマネージャーの同期パスキーに脆弱性が見つかりました。「Pass-ta-key」と呼ばれるこの攻撃手法は3種類あり、一部では実際に成功した例もあると報じられています。特にWindows端末がマルウェアに感染していた場合、ユーザーが操作しなくても認証を突破されたり、保存されている秘密鍵をまとめて奪われたりするリスクがあるとのことです。
なぜ注目されているのか
もともとパスキーは、従来のパスワードに代わる次世代の認証方式として普及が進んできました。フィッシング詐欺などの被害を防ぐため、公開鍵暗号方式を用いて「鍵」をデバイスに保存する仕組みです。これまで、パスワードのように盗み見られる心配がないことが大きな利点とされてきました。しかし、利便性を高めるためにクラウドで鍵を同期する仕組みが導入されたことで、その実装部分に不備があれば、今回のように一括して鍵が盗まれるといった新たなリスクが生じることになります。
報道を読み比べると
PC WatchやITmedia NEWSは、マルウェアによる乗っ取りの危険性や攻撃手法の多様性に焦点を当てて伝えています。一方、GIGAZINEやはてなブックマークでは、同期パスキーの実装上の弱点であることや、秘密鍵がまとめて盗まれる具体的なリスクについて詳しく触れています。どの媒体もパロアルトネットワークスの報告に基づいた内容ですが、強固なはずのパスキーという壁が突破される点に警鐘を鳴らす構成となっています。
この記事に出てくる言葉
- パスキー
- パスワードを使わずに、デバイスの生体認証などでログインする安全性の高い認証方式。
- マルウェア
- ウイルスやスパイウェアなど、悪意を持って作成されたソフトウェアの総称。
今後の注目点
- Google側がこの脆弱性に対してどのような修正対応を行うか
- 他のパスワード管理サービスでも同様の弱点が見つかるかどうか
よくある質問
どのような状況で危険な状態になるのか?
Windowsパソコンがマルウェアに感染しており、かつGoogleパスワードマネージャーでパスキーを同期して利用している場合に、認証を突破される恐れがあると報じられています。
パスキーという仕組み自体が安全ではなくなったのか?
パスキー自体の仕組みが否定されたわけではなく、今回はGoogleの管理ツールの実装上の問題が指摘されたものです。
💻 ルーツ の取材メモ
この話題を選んだ理由:4つの媒体が同じ出来事を報じていた(注目度スコア 5.127)
Pass-ta-keyという名称の由来や、3つの手法の具体的な技術的差異までは材料に記載されていなかったため、詳細は伏せました。また、Windows以外のOSへの影響についても言及がなかったため、材料にある範囲に留めて記述しています。
参照した報道(4媒体・4本)
この記事は下記の各社が公開している見出し・配信情報をもとに、独自にまとめたものです。記事本文は転載していません。詳細は各社の元記事をご確認ください。
- Googleパスワードマネージャーの脆弱性を悪用してパスキー認証を突破する攻撃手法「Pass-ta-key」がセキュリティ企業によって報告される はてなブックマークgigazine.net
- Googleパスワードマネージャーの脆弱性を悪用してパスキー認証を突破する攻撃手法「Pass-ta-key」がセキュリティ企業によって報告される GIGAZINEgigazine.net
- Googleパスワードマネジャーに脆弱性 パスキーで守られたアカウント乗っ取る3つの攻撃手法、米パロアルトが警鐘 ITmedia NEWSitmedia.co.jp
- Googleパスワードマネージャーに脆弱性、マルウェアでパスキー保護を突破可能に PC Watchpc.watch.impress.co.jp
この記事は、各社が公開している見出しと配信情報をAIが読み取り、要点・背景・論点を整理して自動生成したものです。速報性を優先しているため、内容に誤りや古い情報が含まれる場合があります。正確な情報は必ず上記の出典元をご確認ください。医療・投資・法律に関わる判断は専門家にご相談ください。