Windows işletim sistemli bir bilgisayarda standart bir kullanıcı yetkisiyle çalışan kötü amaçlı bir yazılım, kurbanın ekranına hiçbir bildirim yansıtmadan, parmak izi veya PIN kodu girmesine gerek kalmadan passkey (geçiş anahtarı) ile korunan hesaplara giriş yapabiliyor.
Siber güvenlik firması Unit 42, Chrome'un bulut tabanlı kimlik doğrulama sistemi Google Şifre Yöneticisi'ne yönelik Pass-ta-key, Silver Pass-ta-key ve Golden Pass-ta-key adını verdiği üç farklı saldırı yolunu detaylandırdı. Bu yöntemler arasında en güçlüsü, kullanıcının senkronize edilmiş passkey'lerini koruyan ana şifreyi hedef alıyor.
Araştırmacılar, bu saldırıların şifreleme algoritmalarını kırmadığını, bunun yerine passkey'in etrafındaki kodları hedef aldığını belirtiyor. Saldırılar, Chrome'un cihaz anahtarlarını nasıl sakladığı, bu durum kaybolduğunda cihazı nasıl yeniden kaydettiği ve giriş yapılan web sitelerinin insan doğrulamasını gerçekten kontrol edip etmediği gibi zafiyetleri kullanıyor.
Bu saldırı yöntemleri sayesinde siber saldırganlar, sessizce geçerli bir kimlik doğrulama talebi elde edebilir, saldırganın kontrolünde bir kullanıcı doğrulama anahtarı yükleyebilir veya senkronize edilmiş passkey özel anahtarlarının şifresini çözmek için kullanılan 32 baytlık Güvenlik Alanı Sırrını (SDS) çalabilir.
Araştırmacılar, son iki saldırı yolunun, ilk cihaz ele geçirme işleminden sonra saldırganın kendi ortamından yeniden kullanılabilir bir erişim sağlayabildiğini vurguluyor. Raporda, bu açıkların gerçek dünyada istismar edildiğine dair bir bilgiye yer verilmezken, etkilenen Chrome sürümleri, CVE tanımlayıcıları veya tam iyileştirme durumu hakkında da bilgi paylaşılmadı.
3 Ağustos 2026 tarihinde Ulusal Zafiyet Veritabanı'nda (NVD) yapılan aramada, bu üç teknikle eşleşen herhangi bir CVE kaydı bulunamadı.
Söz konusu araştırma, Güvenilir Platform Modülü (TPM) donanımına sahip Windows sistemlerindeki Chrome tarayıcısında bulunan Google Şifre Yöneticisi ile sınırlı tutuldu. Tüm saldırı senaryoları, kötü amaçlı yazılımın kurbanın cihazında zaten çalışıyor olmasını gerektiriyor.
3 Ağustos itibarıyla incelenen Chromium kaynak kodları, mimarinin bazı kısımlarını doğruluyor; ancak bu durum en son kararlı Chrome sürümünün hala istismara açık olduğu anlamına gelmiyor. Çünkü bunlar, cihazın nasıl ele geçirildiğini değil, zaten ele geçirilmiş bir makinede saldırganın neler yapabildiğini anlatan ele geçirme sonrası teknikler.