Přístupové klíče Google měly nahradit hesla. Podle výzkumníků je z Windows ale sebere obyčejný malware Hlavní stránka Zprávičky Bezpečnostní tým Palo Alto Networks Unit 42 popsal tři nové útoky na přístupové klíče Google Malware na Windows dokáže obejít ověření otiskem i PINem a přihlásit se za vás bez jediného kliknutí Šifrování nikdo neprolomil, všechny útoky ale počítají s tím, že v počítači už běží škodlivý kód Sdílejte: Adam Kurfürst Publikováno: 10.8.2026 20:00 Žádné komentáře 0 Přidat Svět Androida mezi preferované stránky na Google ať vám neunikne žádná Android novinka nebo sleva Přístupové klíče, anglicky passkeys, měly poslat hesla do důchodu – nejdou vyzradit, uhodnout ani vylákat phishingem. Výzkumníci z Palo Alto Networks teď ale ukázali, že proti počítači, na kterém už běží malware, mají i ony svůj strop. Na Windows dokáže škodlivý kód přístupové klíče Google zneužít úplně sám, aniž by se vás na cokoli zeptal. Přihlašování bez hesla se pomalu stává novým standardem – Google, Apple i banky tlačí uživatele k přístupovým klíčům právě proto, že ruší celou jednu třídu útoků. Byla to reakce na roky, kdy jsme si lámali hlavu s děravými a snadno uhodnutelnými hesly. Nový výzkum ale připomíná, že žádná ochrana není absolutní: pokud se do počítače dostane malware, umí přístupové klíče uložené ve správci hesel Google obejít stejně snadno jako uložená hesla. Odborníci popsali tři typy útoků Podle zveřejněné zprávy cílí výzkum konkrétně na přístupové klíče Google synchronizované přes správce hesel v prohlížeči Chrome, a to na počítačích s Windows a bezpečnostním čipem TPM. Zásadní podmínka zní jasně: na stroji už musí běžet škodlivý program. Ten pak ke svým trikům nepotřebuje ani práva správce, ani jediné kliknutí uživatele. Trojici útoků dali autoři souhrnné jméno Pass-ta-key. První a nejjednodušší varianta spočívá v tom, že malware napodobí chování Chromu a vydá se za důvěryhodné zařízení oběti. Ověřovací službě Google pošle podpis z bezpečnostního čipu a ta mu vrátí platné přihlášení, jako by u počítače reálně seděl majitel. Obrana existuje – cílová služba se může zeptat, jestli uživatel opravdu proběhl ověřením. GitHub takto útok odrazil, jenže eBay tenhle jediný kontrolní bit nehlídal a přihlášení prošlo i bez otisku či PINu. Chybu už mezitím opravil. GitHub odmítl přihlášení pomocí přístupového klíče Druhá varianta jde dál. Malware donutí Chrome, aby se u Googlu zaregistroval znovu, a při té příležitosti mu podstrčí vlastní ověřovací klíč, který si útočník sám vygeneroval. Google ho přijme, protože si neověří, jestli klíč pochází z pravého hardwaru – a od té chvíle bere každý útočníkův podpis jako důkaz, že majitel odemkl zařízení otiskem. Takto lze podle výzkumníků obejít i účty s přísným ověřením, včetně bankovních. Navíc stačí zaútočit jednou: dál se pak útočník přihlašuje ze svého vlastního počítače, aniž by oběť musela být vůbec online. Nejhůř dopadá útok třetí. Umožňuje ukrást hlavní klíč, kterým Google šifruje úplně všechny synchronizované přístupové klíče. Kdo ho získá, rozšifruje si všechny klíče oběti najednou – i ty, které teprve v budoucnu vzniknou. Výzkumníci ho přitom našli, jak v čitelné podobě ležel rovnou v interních záznamech Chromu. Google logování opravil, klíč se ale podle týmu do prohlížeče stále posílá a jde vytáhnout z jeho paměti. Nepříjemné je, že tenhle hlavní klíč zatím nejde nijak zneplatnit ani vyměnit – jednou uniklý zůstává platný napořád. Riziko není příliš vysoké Než ale začnete mazat všechny přístupové klíče, jedna zásadní výhrada: všechny tři útoky předpokládají, že se do počítače nejdřív dostane malware. Výzkum se navíc týká jen kombinace Windows, Chromu a správce hesel Google, ne třeba hardwarových klíčů typu YubiKey. Sami autoři zdůrazňují, že přístupové klíče zůstávají výrazně bezpečnější než klasická hesla a útok na ně je pořád těžší. Zádrhel je v tom, jak snadno se dnes malware do počítače dostane. Škodlivý kód rozešle i automatizovaná phishingová kampaň mířící na širokou veřejnost, takže „napadený počítač“ zdaleka není jen problém neopatrných. A jakmile se kód jednou usadí, popsané triky proběhnou nepozorovaně na pozadí. Palo Alto Networks všechno nahlásila Googlu i dotčeným službám ještě před zveřejněním. Google odstranil únik klíče z logů, eBay opravil kontrolu ověření a výzkumníci volají po tom, aby weby důsledně ověřovaly, že se uživatel skutečně přihlásil. Pro běžného člověka z toho plyne stará, o to platnější rada: nejlepší ochranou přístupových klíčů je nepustit si do počítače malware – tedy neinstalovat software z neznámých zdrojů a nenaletět phishingu. Používáte na přihlašování už přístupové klíče, nebo pořád spoléháte na hesla? Zdroje: Unit 42, BleepingComputer, Cybernews Přidat Svět Androida mezi preferované stránky na Google ať vám neunikne žádná Android novinka nebo sleva O autorovi Adam Kurfürst Adam studuje na gymnáziu a technologické žurnalistice se věnuje od svých 14 let. Pakliže pomineme jeho vášeň pro chytré telefony, tablety a příslušenství, rád se… Více o autorovi Sdílejte: Žádné komentáře Vložit komentář Google Google Chrome Hesla kybernetická bezpečnost Malware Zabezpečení Mohlo by vás zajímat Android Auto dostává první letošní aktualizaci. Co je nového? Adam Kurfürst 10.1.2025 Google Quick Share přináší pro všechny skvělou funkci, kterou už Samsung umí dávno Libor Foltýnek 8.1.2025 Fotky Google mají novou utajenou funkci. Už jste ji objevili? Jana Skálová 24.12.2024 Pixel 9 Pro má problém! Některým mobilům prý odpadává fotoaparát Jana Skálová 7.1.2025 Předpověď počasí vstupuje do nové éry. Google představil převratnou technologii a uvolnil ji zdarma Jakub Kárník 6.12.2024 Android Auto dostává nový hudební přehrávač. Mrkněte, jak vypadá Adam Kurfürst 29.12.2024