2026-08-04
Googleパスワードマネージャー攻撃がパスキー保護アカウントをハイジャックする可能性
Googleパスワードマネージャーに対する新たな攻撃手法が明らかになりました。これにより、マルウェアがユーザーのパスキー保護アカウントに無断でサインインできる可能性があります。Unit 42は、ChromeのGoogleパスワードマネージャーに対する3つの攻撃経路を詳細に説明しています。これらの攻撃は、ユーザーのデバイス上で既にマルウェアが実行されている状態から始まります。具体的には、デバイスのキーを不正に取得したり、ユーザー検証キーをインストールしたりする手法が含まれています。これらの攻撃は、暗号化を破ることなく、ユーザーのパスキーを危険にさらす可能性があります。
メトリクス
このニュースのスケール度合い
7.5
/10
インパクト
7.5
/10
予想外またはユニーク度
7.5
/10
脅威に備える準備が必要な期間が時間的にどれだけ近いか
7.5
/10
このニュースで行動が起きる/起こすべき度合い
7.5
/10
主なポイント
- ✓ Googleパスワードマネージャーに対する攻撃手法が3つ特定されました。これにより、マルウェアがユーザーのパスキー保護アカウントにアクセスできる可能性があります。
- ✓ 攻撃は、ユーザーのデバイス上で既にマルウェアが実行されている状態から始まり、ユーザーの認証情報を不正に取得する手法が用いられます。
社会的影響
- ! この攻撃手法は、ユーザーのプライバシーやセキュリティに深刻な影響を及ぼす可能性があります。
- ! 特に、パスワードやパスキーが不正に取得されることで、個人情報の漏洩や不正アクセスのリスクが高まります。
編集長の意見
今回の研究は、Googleパスワードマネージャーに対する新たな攻撃手法を明らかにし、ユーザーのセキュリティに対する脅威を浮き彫りにしています。特に、マルウェアが既にデバイス上で実行されている場合、攻撃者はユーザーのパスキーを容易に取得できる可能性があります。これにより、ユーザーは自分のアカウントが危険にさらされていることに気づかないまま、情報が漏洩するリスクが高まります。今後、Googleや他の関連企業は、これらの攻撃手法に対する対策を強化する必要があります。特に、ユーザー検証フラグの設定を厳格に行うことや、新たに登録されたキーのハードウェア認証を確認することが重要です。また、ユーザー自身も、パスワードマネージャーのPINを定期的に変更し、セキュリティを強化することが求められます。これらの対策を講じることで、ユーザーは自分のアカウントをより安全に保つことができるでしょう。
背景情報
- i Googleパスワードマネージャーは、ユーザーのパスワードやパスキーを安全に管理するためのツールです。しかし、最近の研究によると、Chromeのパスワードマネージャーは、マルウェアによる攻撃に対して脆弱であることが示されています。特に、デバイスのキーやユーザー検証キーを不正に取得する手法が存在します。
- i 攻撃手法は、Chromeがデバイスのキーをどのように保存し、再登録するかに依存しています。これにより、攻撃者はユーザーのパスキーを危険にさらすことが可能になります。特に、ユーザー検証フラグが未設定の状態で認証が行われることが問題視されています。