駭客繞過你的指紋與臉孔:Passkey 遭木馬劫持的三種手法與無密碼時代的防線盲區
資安公司揭露三種針對谷歌密碼管理器通行密鑰的木馬劫持手法,突顯無密碼身分驗證在端點裝置淪陷時的安全盲區。
「你的裝置已成為受信任的裝置,未來登入無需再次驗證密碼。」這句現代網路使用者早已習以為常的系統提示,在資安研究人員的眼中,正是身分驗證機制最脆弱的環節。長期以來,科技巨頭致力於推廣 Passkey(通行密鑰),承諾藉由綁定實體裝置與生物辨識,徹底消滅傳統密碼被盜與釣魚的風險。然而,當持有這些加密金鑰的裝置本身遭到惡意軟體控制時,無密碼的神話便面臨嚴峻考驗。
2026 年 8 月初,資安公司 Palo Alto Networks 發布了一項震驚業界的研究。他們成功展示了三種名為「Pass-ta-key」的新型攻擊方案。研究人員證實,只要惡意木馬程式能夠在受害者的 Windows 電腦上執行,就能透過操作谷歌密碼管理器與 Chrome 瀏覽器的同步與註冊機制,完全繞過指紋或臉部辨識,進而劫持使用者的 Passkey。這項研究不僅讓大眾看見了無密碼身分驗證的潛在漏洞,也突顯了在端點安全防護上,作業系統與瀏覽器開發者必須共同面對的技術債。
攻擊的前提與第一道破口:偽造設備信任
必須先釐清的是,這三種攻擊手法並非打破了 Passkey 本身的密碼學加密結構,而是建立在「攻擊者已經取得受害電腦控制權」的前提之上。如果使用者的 Windows 作業系統已經感染了惡意木馬,傳統密碼同樣會在鍵盤輸入的瞬間被側錄。但這並不意味著 Passkey 的防護毫無意義,這項研究的價值在於揭露了即使採用最先進的身分驗證,端點裝置的惡意軟體依然能找到邏輯漏洞來突破防線。
研究人員提出的第一種攻擊手法,利用了 Chrome 瀏覽器基於 TPM(信賴平臺模組)的設備身份金鑰機制。在正常的網路服務中,當使用者在支援 Passkey 的網站登入時,伺服器會發出一個挑戰訊號,瀏覽器在確認使用者通過生物辨識或 PIN 碼驗證後,便會使用儲存在裝置內的私密金鑰簽署該訊號,並附加一個「使用者驗證標誌」。網站伺服器確認標誌無誤後,便會放行登入。
第一種「Pass-ta-key」攻擊鎖定的,正是這個設備信任與標誌驗證的流程。惡意木馬會利用系統底層的權限,將自己偽裝成一臺「受信任的 Windows 裝置」。接著,它直接向谷歌的雲端認證服務發起請求,要求獲取合法的身份驗證回應。由於木馬繞過了前端的瀏覽器介面,整個過程不需要使用者進行任何生物辨識,不需要輸入 PIN 碼,甚至不需要喚醒或解鎖電腦螢幕。
對抗這種攻擊的第一道防線,落在了網站服務開發者的肩上。資安專家指出,只要網站伺服器在接收登入請求時,嚴格檢查附帶的「使用者驗證標誌」,確認該請求確實是由使用者本人透過生物辨識觸發,就能有效阻擋這類偽造請求。然而,現實中仍有許多網站為了提升使用者體驗、減少登入摩擦力,並未強制要求檢查此標誌,給了惡意軟體可乘之機。這與我們先前分析過的生成式 AI 操縱期貨市場案例有著相似的本質:技術工具本身或許具備安全係數,但應用層面的邏輯落差與人為疏忽,往往成為防護網破裂的起點。
竊取長期信任:Silver 與 Golden 攻擊手法
如果說第一種手法是利用了即時的驗證漏洞,那麼後續的研究則展示了更為致命的「持久化控制」手段。
第二種被稱為「Silver Pass-ta-key」的攻擊方式,將目標轉向了設備的重新註冊流程。當木馬潛伏在電腦中後,它會主動破壞或刪除 Chrome 當前儲存的 Passkey 狀態資料。這會迫使瀏覽器誤以為發生了異常,進而自動觸發「設備重新註冊」的機制。在這個重建信任的過程中,木馬會悄悄插入並提交由駭客完全控制的全新驗證密鑰。
一旦谷歌的雲端服務接受了這個惡意密鑰,就等於是發給了駭客一張長期通行證。系統會誤認為「受害者已經親自批準了這項認證請求」。隨後,駭客甚至不需要再透過受害者的電腦,他們可以從世界上的任何角落,使用自己手中的設備完成身分認證,登入受害者的各類帳號。即使原本受感染的電腦被徹底清除了病毒,駭客的後門權限依然存在。
然而,真正讓資安專家感到棘手的,是第三種「Golden Pass-ta-key」攻擊。這種手法直接瞄準了谷歌密碼管理器用於加密所有同步 Passkey 的「安全網域密鑰」(Security Domain Secret)。
在理解這個攻擊之前,必須先明白雲端同步的邏輯。為了讓使用者在手機、平板與電腦上都能無縫使用 Passkey,谷歌會將這些金鑰加密後同步到雲端。而「安全網域密鑰」就是用來解開這些同步資料的終極主密鑰。研究人員發現,在設備註冊或帳號恢復的特定時刻,谷歌會將這把主密鑰臨時提供給 Chrome 瀏覽器使用。令人意外的是,這把極度敏感的密鑰,過去竟曾以明文形式被記錄在 Chrome 的 FIDO 日誌中。雖然在研究人員通報後,谷歌已經移除了這項不安全的日誌記錄,但危機並未完全解除。
Golden Pass-ta-key 攻擊證實,這把主密鑰仍會短暫存在於 Chrome 瀏覽器的進程記憶體中。惡意木馬可以刻意觸發裝置的重新註冊流程,隨後迅速掃描瀏覽器的記憶體空間,從中挖掘出這把加密密鑰。只要成功取得這把鑰匙,駭客就能像拿到保險箱密碼一樣,解密所有同步在雲端的 Passkey 資料,提取出對應的私鑰,並將其轉移到駭客自己的設備上。至此,駭客徹底完成了身分的冒充,且受害者在整個過程中完全渾然不覺。
Palo Alto Networks 強調,在公開這份詳盡的研究報告之前,團隊已經遵循業界的負責任揭露原則,私下將所有技術細節與攻擊概念驗證提交給了谷歌。不過截至目前,谷歌尚未對外公開確認是否已經針對這三種攻擊方式部署了完整的修補程式。
端點安全的宿命:沒有絕對安全的單一機制
這起事件在科技圈引發了廣泛的討論。微軟近期才宣布將從 9 月起,在企業級身分驗證服務 Entra ID 中預設全面啟用 Passkey。蘋果與谷歌更是 FIDO 聯盟的長期支持者,極力推動使用者從傳統密碼轉向通行密鑰。當科技巨頭傾盡全力推動無密碼時代的同時,Palo Alto Networks 的研究無疑是一記警鐘。
這些攻擊手法證明了一個資安界的鐵律:當負責管理身分憑證的作業系統或瀏覽器遭到惡意軟體控制時,任何單一的無密碼認證機制都無法保證帳號的絕對安全。Passkey 成功消滅了「釣魚網站竊取密碼」這種最常見的網路威脅,因為金鑰具備網域綁定特性,不會輕易在假網站上輸入。但它無法防禦已經潛伏在個人電腦內部、擁有底層權限的木馬程式。
針對這些漏洞,資安專家向整個產業提出了數項明確的改善建議。對於網站與服務提供商而言,必須在伺服器端強制要求使用者驗證,並嚴格檢查每一個 Passkey 請求中的驗證標誌,不能因為貪圖使用者體驗而降低安全標準。對於密碼管理器與瀏覽器開發者來說,系統必須具備驗證新註冊設備的硬體來源的能力,確保發起請求的設備使用的是合法且可信賴的硬體晶片。
此外,開發者還需要大幅強化設備恢復與重新註冊的流程管控,確保這些流程無法被惡意軟體輕易觸發或濫用。最重要的是,必須嚴格限制敏感加密金鑰在瀏覽器記憶體中的存留時間。一旦驗證流程結束,系統應立即清除這些高危險性的暫存資料,讓惡意軟體無從掃描與提取。這種對於底層記憶體與系統權限的重視,與我們過去在探討macOS 螢幕共享漏洞時所強調的觀念不謀而合:再嚴密的網路傳輸加密,也抵擋不了本地端記憶體管理的疏漏。
對於一般使用者而言,Passkey 依然是目前安全性遠高於傳統密碼的登入方案。這項研究並不意味著我們應該放棄 Passkey,退回使用一長串複雜字符組成的密碼時代。它真正傳達的訊息是,網路安全從來沒有單一的銀彈。
在可預見的未來,身分驗證機制將不可避免地走向更複雜的多重因素驗證架構。除了依靠裝置內建的 Passkey 之外,對於高風險操作或重要帳號的登入,仍需要結合硬體安全金鑰,或者更嚴格的跨設備確認流程。同時,維持作業系統的乾淨、不隨意下載來路不明的軟體,確保端點裝置不被惡意木馬感染,依然是保護個人數位身分最基礎、也最關鍵的一步。當無密碼時代加速到來,我們每一臺持有的設備,都將成為守護數位資產的最後一座堡壘。