LONDON (IT BOLTWISE) – Mit „Pass-Ta-Key“ wurde eine gezielte Malware entdeckt, die speziell auf die Extraktion von Google-Passkeys abzielt. Die Angreifer nutzen dabei eine Windows-Infektion, die sich als iPhone tarnt und so Synchronisationspfade im Google Password Manager auslöst. In einer besonders kritischen Variante soll ein 32-Byte-Secret die Wiederherstellung privater Schlüssel im Google-Ökosystem ermöglichen. Das unterstreicht: Passkeys sind nicht automatisch gegen spezialisierte Softwareangriffe immun.

Passkeys gelten in der Praxis als deutlich widerstandsfähiger gegen klassischen Phishing-Fraud als Passwörter, weil die Authentifizierung an gerätegebundene Geheimnisse gekoppelt ist. Genau diese Erwartung macht die aktuelle Entdeckung der Malware „Pass-Ta-Key“ für Sicherheitsverantwortliche so unbequem. Laut den Forschern von Unit 42 bei Palo Alto Networks zielt die Schadsoftware nicht auf generische Account-Tauschversuche, sondern auf die Extraktion von Google-Passkeys – und dabei vor allem auf mobile Endgeräte sowie auf den Google Password Manager unter Windows.
Im Zentrum der Analyse steht dabei ein mehrstufiges Angriffsszenario, das verschiedene Schutzmechanismen aushebelt. Das „reguläre“ Szenario soll einen sogenannten stillen Login ermöglichen, ohne dass die PIN erforderlich ist. In der „Silver“-Variante missbraucht die Malware zudem die Funktion zur erneuten Registrierung von Geräten, indem sie einen Verifikationsschlüssel des Angreifers im System hinterlegt. Der Effekt ist eine Grundlage für dauerhaften Zugriff, weil der Angreifer danach als legitimer Bestandteil der Wiederherstellungskette auftreten kann, statt nur eine einmalige Session zu übernehmen.
Besonders kritisch wird es beim sogenannten „Golden-Angriff“. Hier berichten die Sicherheitsforscher, dass die Malware ein 32-Byte Security Domain Secret extrahieren kann. Dieser Master-Schlüssel dient laut der Untersuchung zur Wiederherstellung privater Schlüssel im Google-Ökosystem; damit verschiebt sich die Bedrohung von „Account-Hijacking“ hin zu einem möglichen Kompromiss zentraler Wiederherstellungsmechanismen. Da für dieses Secret nach Angaben der Forscher derzeit kein Rotationsmechanismus vorgesehen ist, bleibt der Zugriff potenziell über längere Zeiträume bestehen. Zwar soll Google reagiert und das Secret aus den System-Logs entfernt haben, jedoch sei es weiterhin im Arbeitsspeicher des Systems nachweisbar – ein Hinweis darauf, dass die Angreifer nicht nur an persistente Daten gelangen, sondern auch an flüchtige Zustände während der Verarbeitung.
Technisch erklärt sich die Bedrohung außerdem über die Schnittstelle zwischen lokaler Speicherung und Cloud-Synchronisation. Ein zentraler Aspekt der Untersuchung von Arie Olshtein betrifft die Kompromittierung des Google Password Manager unter Windows. Passkeys werden üblicherweise auf dem Endgerät gespeichert; Windows-Nutzer nutzen dabei häufig Synchronisierung. Pass-Ta-Key macht sich das zunutze, indem die Infektion eine Windows-Maschine als iPhone tarnt. Durch diese Täuschung werden Synchronisationsmechanismen aktiviert, wodurch die Malware laut Analyse die im Google Password Manager hinterlegten Passkeys extrahtrieren kann.
Die Forscher verweisen zudem auf Unterschiede in der Schutzarchitektur: Im Vergleich zu dedizierten Sicherheitslösungen wie 1Password seien beim Google Password Manager bestimmte Schutzmechanismen nicht vorhanden. Für den eigentlichen Diebstahl der Zugangsdaten sollen keine Administratorenrechte auf dem infizierten System nötig sein. Laut Unit 42 reicht eine einfache Infektion, um TPM-gestützte Identitätsschlüssel auszulesen. Danach nutzten die Angreifer diese Schlüssel, um Authentifizierungsanfragen zu signieren und die Benutzerverifizierung vollständig zu umgehen. Damit wird ein klassischer Sicherheitsgedanke sichtbar: Selbst wenn ein Trusted Platform Module (TPM) kryptografische Anker bereitstellt, kann ein kompromittierter Host die Nutzung dieser Anker missbrauchen, sobald die Zugriffskette auf Betriebssystem-, App- und Synchronisationsschicht zusammenbricht.
Die praktische Tragweite zeigten die Forscher in einem Demonstrationsangriff gegen eBay. Nach dem entsprechenden Bericht soll das Unternehmen reagiert und interne Validierungsprozesse angepasst haben, um die spezifische Schwachstelle zu schließen. Das ist insofern relevant, als es zeigt, wie stark Authentifizierungs- und Validierungspunkte im Zusammenspiel mit Passkeys von Integrationen abhängen: Nicht nur der Client, sondern auch der Dienst muss prüfen, ob eine Signatur oder ein verifizierbares Ereignis tatsächlich zu den erwarteten Kontextbedingungen passt.
Aus Branchenperspektive bleibt deshalb die Kernbotschaft zweigeteilt. Der Angriffsweg über Malware ist nicht neu, aber die Entdeckung von Pass-Ta-Key sorgt für zusätzlichen Handlungsdruck, weil sie eine Lücke zwischen „Phishing-resistent“ und „Software-Resilienz“ offenlegt. Passkeys erhöhen den Schutz gegen klassische Lockvorgänge zwar spürbar; zugleich bleibt die lokale Speicherung und besonders der Synchronisationsweg ein kritischer Punkt. Für Teams, die Passkeys einführen oder ausrollen, heißt das konkret: Sicherheitskonzepte müssen auch auf Host-Integrität, Abwehr gegen spezialisierte Extraktionsskripte und saubere Validierung von Login-Kontexten über mehrere Betriebssystem- und Cloud-Schnittstellen hinweg ausgerichtet werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Pass-Ta-Key: Neue Malware extrahiert Google-Passkeys aus Windows-Systemen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Pass-Ta-Key: Neue Malware extrahiert Google-Passkeys aus Windows-Systemen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Pass-Ta-Key: Neue Malware extrahiert Google-Passkeys aus Windows-Systemen« bei Google Deutschland suchen, bei Bing oder Google News!