Googleパスワードマネージャーに脆弱性、パスキー保護を突破する攻撃手法が判明
Googleのパスワード管理機能に脆弱性が発見され、パスキーで保護されたアカウントが乗っ取られるリスクがあることが分かりました。米セキュリティ企業の調査により、マルウェアを用いた複数の攻撃手法が明らかになっており、利便性と安全性を両立させるパスキーの運用に警鐘を鳴らす内容となっています。
何が起きたのか
米国のセキュリティ企業であるパロアルトネットワークスの研究チーム「Unit 42」が、8月3日に報告を行いました。Googleパスワードマネージャーの脆弱性を突いた「Pass-ta-key」と呼ばれる攻撃により、本来は安全とされるパスキー保護のアカウントが、マルウェアを介して乗っ取られる恐れがあるといいます。報告によれば、手口の異なる3つの攻撃手法が存在しており、一部では実際に成功した例もあると伝えられています。
なぜ注目されているのか
もともとパスキーは、従来のパスワードに代わる認証方式として導入されました。フィッシング詐欺などのリスクを減らすため、デバイス固有の鍵を用いることで安全性を高める狙いがありました。しかし、認証情報を管理するツール自体に隙があれば、そこが新たな標的となります。これまで「パスワード不要」という方向で進んできたセキュリティの潮流において、管理機能の脆弱性が露呈したことは、大きな課題を突きつけています。
報道を読み比べると
PC Watchは、マルウェアによってパスキーの保護が突破されるという点に注目して報じています。一方でITmedia NEWSは、攻撃手法が3種類に分かれていることや、一部で成功事例が出ているという点に触れ、より具体的なリスクに警鐘を鳴らす構成となっています。どちらの報道もパロアルトネットワークスの報告に基づいた内容であり、共通して管理機能の脆弱性への注意を促しています。
この記事に出てくる言葉
- パスキー
- パスワードを使わず、指紋や顔認証などの生体認証でログインできる新しい認証規格のこと。
- マルウェア
- ウイルスやトロイの木馬など、悪意を持って作成されたソフトウェアの総称。
今後の注目点
- Googleによる脆弱性の修正対応がどのように進むか
- 他のパスワード管理ツールでも同様の脆弱性が見つかるか
よくある質問
パスキーを使っていれば絶対に安全なのでしょうか?
フィッシング詐欺には強いとされていますが、今回のように管理機能の脆弱性やマルウェアによる攻撃を受けるリスクはゼロではありません。
ユーザーはどのような点に気をつければよいですか?
報告にあるようなマルウェア感染を防ぐため、OSやソフトウェアを常に最新の状態に保つことが重要とみられます。
💻 ルーツ の取材メモ
この話題を選んだ理由:2つの媒体が同じ出来事を報じていた(注目度スコア 2.989)
「Pass-ta-key」という名称や3つの手法という具体的な点に触れましたが、個別の手法の詳細までは材料になかったため、深追いはせず報じられている範囲に留めました。Google側の公式回答や修正状況については材料に含まれていなかったため、記載していません。
参照した報道(2媒体・2本)
この記事は下記の各社が公開している見出し・配信情報をもとに、独自にまとめたものです。記事本文は転載していません。詳細は各社の元記事をご確認ください。
この記事は、各社が公開している見出しと配信情報をAIが読み取り、要点・背景・論点を整理して自動生成したものです。速報性を優先しているため、内容に誤りや古い情報が含まれる場合があります。正確な情報は必ず上記の出典元をご確認ください。医療・投資・法律に関わる判断は専門家にご相談ください。