Streda 7. októbra 2026

Správy zo sveta
technológií a vedy

Sleduj nás

Tvoje passkeys v Chrome chráni jeden hlavný kľúč. Výskumníci ukázali, ako sa k nemu môže dostať hacker

Passkeys sú bezpečnejšie než heslá, no nový výskum ukázal, ako ich môže malvér v prehliadači Google Chrome zneužiť na prístup k účtom.

komplikovane heslo
Zdroj: Celia Ong / Shutterstock.com

Passkeys sa za posledné roky dostali medzi najodporúčanejšie spôsoby prihlasovania. Google, Microsoft či Apple ich označujú za bezpečnejšiu náhradu klasických hesiel. Nemusíš si nič pamätať, nemusíš zadávať kódy a útočníci majú oveľa menšiu šancu získať tvoje prihlasovacie údaje pomocou phishingu. Nový výskum však ukázal, že ani táto technológia neponúka stopercentnú ochranu.

Odborníci z Unit 42 zo spoločnosti Palo Alto Networks predstavili tri nové typy útokov, ktoré cielia na synchronizované passkeys v prehliadači Google Chrome. Samotné šifrovanie síce neprelomili, no našli slabiny v spôsobe, akým systém pracuje s dôveryhodným zariadením a obnovou prístupu.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Samotné passkeys problém nepredstavujú

Passkeys fungujú úplne inak ako klasické heslá. Namiesto jedného tajného reťazca využívajú dvojicu kryptografických kľúčov. Jeden ostáva uložený v zariadení, druhý pozná služba, do ktorej sa prihlasuješ. Vďaka tomu útočník nemá čo ukradnúť z databázy webovej stránky a ani phishingová stránka z neho nedostane tvoje prihlasovacie údaje.

Autori výskumu preto zdôraznili, že problém neleží v samotnej kryptografii.

„Tieto útoky neprelamujú kryptografiu. Zneužívajú medzery medzi návrhom systému a jeho reálnou implementáciou,“ hovoria autori výskumu.

Bezpečnostní experti odhaľujú pravú tvár obávanej skupiny FunkSec
Zdroj: Vosveteit.sk, AI

Útok začína až po napadnutí počítača

Výskumníci upozornili na jednu dôležitú podmienku. Útočník najprv potrebuje dostať do počítača škodlivý program. Bez malvéru útok neprebehne. Keď sa však škodlivý kód dostane do systému, získa prístup k informáciám, ktoré Chrome ukladá počas synchronizácie passkeys.

Malvér následne zistí, na ktorých službách používateľ využíva passkeys. Nezíska síce okamžite súkromné kryptografické kľúče, no pripraví si pôdu na ďalšie kroky.

Prvý scenár dostal názov Pass-ta-key. Škodlivý program v tomto prípade predstieral bežné správanie prehliadača Chrome. Cloudový autentifikátor následne uveril, že požiadavka prišla z dôveryhodného zariadenia. Výsledok prekvapil aj samotných výskumníkov. Útočník získal prístup k účtu bez odomknutia zariadenia, bez biometrického overenia a dokonca aj bez jediného kliknutia zo strany používateľa.

Nie všetky služby však reagovali rovnako. Niektoré správne kontrolovali dodatočné bezpečnostné údaje a útok zastavili. Iné túto kontrolu zanedbali, čo otvorilo cestu k úspešnému prihláseniu.

Ešte zaujímavejšie pôsobil druhý scenár s názvom Silver Pass-ta-key. Tentoraz útočník neobišiel overenie používateľa priamo. Namiesto toho presvedčil systém, aby prijal nový overovací kľúč vytvorený útočníkom. Po úspešnej registrácii vlastného kľúča získal možnosť prihlasovať sa do účtov aj bez pripojenia napadnutého počítača. Malvér už nepotreboval neustálu komunikáciu so zariadením obete. Stačil raz pripravený prístup a útočník pokračoval zo svojho vlastného počítača.

Takýto scenár predstavuje oveľa väčší problém najmä pri službách, ktoré vyžadujú prísnejšie overovanie identity.

Najvážnejší útok cielil na hlavný kľúč

Tretí útok s názvom Golden Pass-ta-key zasiahol samotné jadro systému. Výskumníci objavili spôsob, ako získať takzvaný Security Domain Secret. Ide o hlavný kryptografický kľúč, ktorý chráni všetky synchronizované passkeys používateľa. Po jeho získaní útočník dešifroval všetky uložené passkeys a následne ich využil pri prihlasovaní do rôznych služieb. Výskumníci dokonca upozornili, že v súčasnom návrhu systému neexistuje jednoduchý spôsob, ako tento hlavný kľúč vymeniť za nový.

Google po nahlásení chyby odstránil časť problému, keď prestal zobrazovať citlivé údaje v diagnostických záznamoch prehliadača. Niektoré časti mechanizmu však podľa autorov výskumu stále vyžadujú ďalšie úpravy.

Microsoft ponúka užívateľom bezpečnejšiu formu ochrany vo forme prístupových kľúčov
Zdroj: Vosveteit.sk, AI

Možno si teraz kladieš otázku, či má vôbec zmysel passkeys používať. Odpoveď znie áno. Výskum totiž neukázal jednoduchý spôsob, ako napadnúť ľubovoľného používateľa cez internet. Každý z predstavených útokov predpokladal, že počítač už obsahoval škodlivý softvér. Bez tejto podmienky útočník nedokázal celý scenár rozbehnúť.

Aj samotní autori upozornili, že passkeys stále predstavujú významný krok vpred oproti heslám. „Passkeys predstavujú významný krok vpred v oblasti bezpečnosti prihlasovania. Odstraňujú zdieľané tajomstvá a obmedzujú celé skupiny útokov, ktoré v minulosti viedli k masovým kompromitáciám účtov,“ uviedli vo výskume.

Výskum však zároveň pripomenul, že bezpečnosť nikdy nestojí iba na jednej technológii. Ak sa škodlivý softvér dostane priamo do počítača, útočník získa úplne iné možnosti než pri bežnom internetovom útoku. Práve preto odborníci odporúčajú chrániť zariadenie pred malvérom, pravidelne aktualizovať systém aj prehliadač a venovať pozornosť neobvyklým výzvam na opätovné nastavenie alebo obnovu passkeys. Takéto opatrenia síce nezaručia absolútnu ochranu, no výrazne sťažia podobné scenáre, aké opísal nový výskum.

Bezpečnosť

Ďalej k téme

Všetky články z témy Bezpečnosť →
Tvoj názor

Páčil sa ti článok?

Diskusia

Zatiaľ tu nie je žiadny komentár. Čo si o tom myslíš ty?

Napísať prvý komentár →

Ďalší článok z témy Bezpečnosť

V zahraničí sa šíri nový podvod, čoskoro môže doraziť aj k nám. Začína sa telefonátom a pokračuje cez WhatsAppPodvodníci sa vydávajú za dodávateľov plynu a cez WhatsApp posielajú škodlivé APK aplikácie, ktoré môžu kradnúť bankové údaje a OTP kódy.Martin Borko · · 4 min čítaniaPolícia v meste Lucknow rieši sériu podvodov, pri ktorých sa útočníci vydávajú za pracovníkov plynárenskej spoločnosti. Ľuďom tvrdia, že musia upraviť údaje k faktúre alebo odbernému miestu, a následne im cez WhatsApp pošlú aplikáciu na inštaláciu. V jednom z prípadov takto poškodený prišiel približne o 22-tisíc eur.Podľa informácií polície už vyšetrovatelia zatkli 45-ročnú ženu z Bombaja. Ide o prvé zatknutie v rámci vyšetrovania 34 prípadov spo …Pokračovať v čítaní
Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať

Diskutuje sa

  1. Rusko sa pochválilo vlastnou výrobnou linkou na 130 nm čipy. Odborníci upozorňujú, že technologicky zaostáva približne 25 rokov3

    Effe: „Doštuduj si reálie, ale nie na Hlavných správach alebo Infovojne. Európa je vo viacerých segmentoch svetovým lídrom inovácií,…“

  2. Ukrajinci zasiahli ruský Buk-M3 aj dronové zázemie. Na ďalšom letisku prišli Rusi o Su-34 a Su-352

    Jaroslav: „A potom sa zobudili“

  3. Používaš Gemini zadarmo? Google ti od 9. októbra vezme dva výkonnejšie modely1

    Foko F.: „Ja používam najme na programovanie takze nie nevihovoval“

  4. V zahraničí sa šíri nový podvod, čoskoro môže doraziť aj k nám. Začína sa telefonátom a pokračuje cez WhatsApp1

    Martin M.: „Ale hej, v lete 2018 mi volal niekto s horšou angličtinou než moja a predstavil sa ako Microsoft…“

  5. Nemecko postavilo veternú elektráreň vysokú 365 metrov. GICON láme rekordy, obyčajné veterné turbíny oproti nej vyzerajú ako miniatúry4

    host_02: „Máte pravdu v tom, že na Záhorí pri obci Cerová, časť Rozbehy, naozaj stoja jedny z prvých veterných…“

Od partnerov