Přístupové klíče Google měly nahradit hesla. Podle výzkumníků je z Windows ale sebere obyčejný malware

  • Bezpečnostní tým Palo Alto Networks Unit 42 popsal tři nové útoky na přístupové klíče Google
  • Malware na Windows dokáže obejít ověření otiskem i PINem a přihlásit se za vás bez jediného kliknutí
  • Šifrování nikdo neprolomil, všechny útoky ale počítají s tím, že v počítači už běží škodlivý kód

Sdílejte:
Adam Kurfürst
Adam Kurfürst
10.8.2026 20:00
Ikona komentáře 0
google pristupove klice utok ai ilustrace

Přístupové klíče, anglicky passkeys, měly poslat hesla do důchodu – nejdou vyzradit, uhodnout ani vylákat phishingem. Výzkumníci z Palo Alto Networks teď ale ukázali, že proti počítači, na kterém už běží malware, mají i ony svůj strop. Na Windows dokáže škodlivý kód přístupové klíče Google zneužít úplně sám, aniž by se vás na cokoli zeptal.

Přihlašování bez hesla se pomalu stává novým standardem – Google, Apple i banky tlačí uživatele k přístupovým klíčům právě proto, že ruší celou jednu třídu útoků. Byla to reakce na roky, kdy jsme si lámali hlavu s děravými a snadno uhodnutelnými hesly. Nový výzkum ale připomíná, že žádná ochrana není absolutní: pokud se do počítače dostane malware, umí přístupové klíče uložené ve správci hesel Google obejít stejně snadno jako uložená hesla.

Odborníci popsali tři typy útoků

Podle zveřejněné zprávy cílí výzkum konkrétně na přístupové klíče Google synchronizované přes správce hesel v prohlížeči Chrome, a to na počítačích s Windows a bezpečnostním čipem TPM. Zásadní podmínka zní jasně: na stroji už musí běžet škodlivý program. Ten pak ke svým trikům nepotřebuje ani práva správce, ani jediné kliknutí uživatele. Trojici útoků dali autoři souhrnné jméno Pass-ta-key.

První a nejjednodušší varianta spočívá v tom, že malware napodobí chování Chromu a vydá se za důvěryhodné zařízení oběti. Ověřovací službě Google pošle podpis z bezpečnostního čipu a ta mu vrátí platné přihlášení, jako by u počítače reálně seděl majitel. Obrana existuje – cílová služba se může zeptat, jestli uživatel opravdu proběhl ověřením. GitHub takto útok odrazil, jenže eBay tenhle jediný kontrolní bit nehlídal a přihlášení prošlo i bez otisku či PINu. Chybu už mezitím opravil.

github pass ta key utok
GitHub odmítl přihlášení pomocí přístupového klíče

Druhá varianta jde dál. Malware donutí Chrome, aby se u Googlu zaregistroval znovu, a při té příležitosti mu podstrčí vlastní ověřovací klíč, který si útočník sám vygeneroval. Google ho přijme, protože si neověří, jestli klíč pochází z pravého hardwaru – a od té chvíle bere každý útočníkův podpis jako důkaz, že majitel odemkl zařízení otiskem. Takto lze podle výzkumníků obejít i účty s přísným ověřením, včetně bankovních. Navíc stačí zaútočit jednou: dál se pak útočník přihlašuje ze svého vlastního počítače, aniž by oběť musela být vůbec online.

Nejhůř dopadá útok třetí. Umožňuje ukrást hlavní klíč, kterým Google šifruje úplně všechny synchronizované přístupové klíče. Kdo ho získá, rozšifruje si všechny klíče oběti najednou – i ty, které teprve v budoucnu vzniknou. Výzkumníci ho přitom našli, jak v čitelné podobě ležel rovnou v interních záznamech Chromu. Google logování opravil, klíč se ale podle týmu do prohlížeče stále posílá a jde vytáhnout z jeho paměti. Nepříjemné je, že tenhle hlavní klíč zatím nejde nijak zneplatnit ani vyměnit – jednou uniklý zůstává platný napořád.

Riziko není příliš vysoké

Než ale začnete mazat všechny přístupové klíče, jedna zásadní výhrada: všechny tři útoky předpokládají, že se do počítače nejdřív dostane malware. Výzkum se navíc týká jen kombinace Windows, Chromu a správce hesel Google, ne třeba hardwarových klíčů typu YubiKey. Sami autoři zdůrazňují, že přístupové klíče zůstávají výrazně bezpečnější než klasická hesla a útok na ně je pořád těžší.

Zádrhel je v tom, jak snadno se dnes malware do počítače dostane. Škodlivý kód rozešle i automatizovaná phishingová kampaň mířící na širokou veřejnost, takže „napadený počítač“ zdaleka není jen problém neopatrných. A jakmile se kód jednou usadí, popsané triky proběhnou nepozorovaně na pozadí.

Palo Alto Networks všechno nahlásila Googlu i dotčeným službám ještě před zveřejněním. Google odstranil únik klíče z logů, eBay opravil kontrolu ověření a výzkumníci volají po tom, aby weby důsledně ověřovaly, že se uživatel skutečně přihlásil. Pro běžného člověka z toho plyne stará, o to platnější rada: nejlepší ochranou přístupových klíčů je nepustit si do počítače malware – tedy neinstalovat software z neznámých zdrojů a nenaletět phishingu.

Používáte na přihlašování už přístupové klíče, nebo pořád spoléháte na hesla?

Zdroje: Unit 42, BleepingComputer, Cybernews

O autorovi

Adam Kurfürst

Adam studuje na gymnáziu a technologické žurnalistice se věnuje od svých 14 let. Pakliže pomineme jeho vášeň pro chytré telefony, tablety a příslušenství, rád se… Více o autorovi

Adam Kurfürst
Sdílejte: