当“无密码”成为最新科技界的主流叙事,Passkey(通行密钥)被各大科技公司捧为替代传统密码的终极方案。然而,安全公司Palo Alto Networks近期公布的一项研究却给这个看似完美的方案泼了一盆冷水——他们发现了三种针对谷歌密码管理器同步Passkey的新型攻击手法,统称为“Pass-ta-key”。这些攻击并非破解密码学算法,而是利用设备注册、账号恢复和同步机制中的信任漏洞,在攻击者已经拥有受害者电脑控制权的前提下,实现账号劫持。这一发现不仅暴露了AI应用在身份认证领域的深层隐患,也提醒我们:当数字身份的管理权从“密码”转移到“设备”时,新的攻击面正在悄然扩大。
无密码之困:Passkey的信任基础与隐藏风险
Passkey的设计初衷是让用户摆脱记忆复杂密码的烦恼,通过生物识别或PIN码在设备端完成认证,然后由云端同步密钥。这一机制依赖于“设备信任”——即系统认为用户解锁设备的行为等同于身份验证。然而,Palo Alto Networks的研究人员发现,这种信任链条存在多处断裂点。
第一个漏洞出现在Chrome基于TPM(可信平台模块)的设备身份密钥上。攻击者可以在被感染的Windows电脑上运行恶意木马,伪装成一台可信设备向谷歌云端认证服务请求身份验证响应。整个过程完全不需要用户输入PIN、进行生物识别,甚至不需要解锁电脑。问题在于,Passkey的验证凭证中包含一个“用户验证标志”(User Verification Flag),用于标识用户是否通过PIN或生物识别确认登录。如果网站设计时强制检查该标志,就能阻止攻击;但许多网站为了用户体验,选择忽略这个标志。
这暴露出一个核心矛盾:无密码认证的安全承诺,实际上建立在“所有服务商都严格执行安全规范”的假设之上。 而在现实世界中,AI Agent技术的进步让恶意软件能够更精准地模拟合法请求,这使得传统端点防护手段面临严峻挑战。对于普通用户而言,他们可能完全不知道自己的Passkey正在被静默劫持——因为攻击者甚至不需要触发任何弹窗。
三种攻击手法:从设备注册到内存收割
研究人员将这套攻击方案命名为“Pass-ta-key”,并细分为三种具体实现,每一种都针对谷歌密码管理器同步机制的不同环节。
第一种攻击被称为“Pass-ta-key”基础版。它利用Chrome与TPM之间的信任关系,将恶意木马伪装成合法的Windows设备。当木马向谷歌云服务请求认证时,服务端会误以为这是一次正常的设备注册,并直接返回身份验证响应。由于整个过程没有用户交互,受害者的账户权限在毫秒级内被转移。研究人员强调,如果网站强制要求用户验证并检查“User Verification Flag”,这种攻击就能被有效阻止——但现实是,很多网站为了减少摩擦,选择了宽松的检查策略。
第二种攻击名为“Silver Pass-ta-key”,更具隐蔽性。恶意木马首先删除或破坏Chrome本地保存的Passkey状态,迫使浏览器重新执行设备注册流程。在重新注册过程中,木马会自动提交攻击者控制的验证密钥,而非用户原本的密钥。一旦谷歌云服务接受了这个恶意密钥,攻击者就可以利用它来证明“用户已经批准认证请求”,从而绕过那些确实要求PIN或生物识别的网站。更危险的是,黑客之后可以从其他设备完成身份认证,不再需要持续控制最初被感染的电脑。这意味着,即便用户事后清除了电脑上的木马,攻击者依然可以远程登录受害者的账户。
第三种攻击“Golden Pass-ta-key”则瞄准了最高级别的加密密钥。谷歌密码管理器在同步所有Passkey时,会依赖一个“安全域密钥”(Security Domain Secret)进行加密。这个主密钥在设备注册或账号恢复过程中,会临时以明文形式存储在Chrome的FIDO日志中。研究人员发现,恶意木马可以触发设备重新注册流程,然后扫描浏览器内存寻找该密钥。一旦获取,就能解密所有同步的Passkey数据,并提取私钥。随后,攻击者可以将这些私钥转移到另一台设备上,完全冒充受害者身份。谷歌在收到报告后已从日志中移除了该敏感信息,但安全公司表示,该密钥仍可能短暂存在于Chrome进程内存中,无法完全消除风险。
从信任到陷阱:AI应用如何放大攻击面
仔细分析这三种攻击,会发现它们都有一个共同前提:攻击者已经能够控制受害者的电脑。传统观点认为,如果设备被攻破,那么任何认证机制都没有意义——但Passkey的支持者正是强调“设备级安全”能抵御远程攻击。然而,研究显示,当恶意软件与AI图片生成等最新科技结合时,攻击者可以自动化地完成设备伪装、内存扫描和密钥提取,大大降低了攻击门槛。
值得注意的是,AI应用在攻击链条中扮演了“放大器”角色。例如,攻击者可以使用文生图工具生成逼真的系统弹窗,诱骗用户主动配合认证;或者利用AI工具导航中的自动化脚本框架,快速编写针对不同浏览器的内存扫描模块。虽然本次攻击并未直接使用AI,但安全专家指出,新一代恶意软件正在越来越多地集成AI能力,以提升攻击的精准度和成功率。
另一方面,Passkey的设计初衷是“无密码,更安全”,但实际部署中却出现了“信任悖论”:为了提升用户体验,系统在多个环节降低了安全门槛。例如,设备注册时允许不经用户交互直接完成;账号恢复流程中,主密钥的临时明文存储留下了可乘之机。这些设计缺陷在传统密码时代或许并不致命,但在无密码体系中,它们成为了攻击者眼中的“金矿”。
防御之道:用AI对抗AI的攻防新范式
面对这种新型威胁,安全行业正在积极寻找应对策略。Palo Alto Networks的研究人员给出了具体的建议:网站服务商应强制要求用户验证,并正确检查Passkey中的“User Verification Flag”;密码管理器应该确认新注册设备密钥是否来自可信硬件;开发者还需要进一步强化设备恢复和重新注册流程,并减少敏感加密密钥在浏览器内存中的存留时间。
然而,这些措施更多是修补现有漏洞,而非从根本上解决问题。随着AI应用的不断发展,安全专家认为,未来的防御需要引入AI本身的力量。例如,利用机器学习模型实时检测异常的设备注册行为——当同一个账户在短时间内频繁发起重新注册时,系统可以自动触发风控验证。或者,使用抠图类工具生成动态验证码,增加自动化攻击的难度。一些前沿研究甚至尝试将透明背景技术应用于身份验证界面,通过分析用户与界面的交互特征来识别真人操作。
对于普通用户而言,最有效的防护措施依然是保持操作系统和浏览器的及时更新,避免安装来源不明的软件,以及使用独立的安全软件。值得注意的是,谷歌尚未公开确认是否已经完全修复了研究中描述的所有攻击方式,这意味着用户需要保持警惕。此外,可以考虑使用AI工具导航中的安全评估工具,定期检查自己的数字账户是否存在异常注册记录。
科技产品进化:从单一认证到多层防护
Passkey攻击的曝光,本质上是对科技产品设计哲学的一次拷问。过去几年,苹果、谷歌、微软等巨头大力推广无密码认证,将其视为“科技产品”用户体验升级的标志。但这项研究证明,任何技术方案都有其信任边界——当攻击者突破设备边界后,Passkey的防护能力与普通密码无异。
这促使业内开始反思多层防护的必要性。一种新的思路是“动态风险评分”:系统根据设备状态、网络环境、行为模式等多个维度实时计算认证风险,当风险超过阈值时,自动要求用户进行额外验证(如人脸识别或短信验证码)。这种方案不依赖单一认证因子,而是将AI应用作为决策引擎,在安全与便利之间取得平衡。
同时,一些创业公司正在开发基于AI的“行为生物识别”技术,通过分析用户打字节奏、鼠标移动轨迹和屏幕点击习惯来持续验证身份。这种技术不需要用户主动配合,且能够抵抗恶意软件的内存扫描——因为攻击者无法复制真实用户的操作习惯。虽然目前成本较高,但预计在未来2-3年内将集成到主流科技产品中。
对于企业用户而言,建议采用零信任架构,将Passkey仅作为认证因素之一,而非唯一凭证。同时,部署企业数字化转型方案中的端点检测与响应(EDR)系统,可以及时发现内存中的异常扫描行为。
未来展望:当AI成为安全攻防的“新战场”
回顾这次Passkey攻击事件,它揭示了一个更宏观的趋势:随着AI应用的普及,网络攻击的自动化程度和隐蔽性都在快速提升。过去,攻击者需要手动编写恶意代码、寻找漏洞;现在,借助AI工具,他们可以自动生成攻击载荷、模拟用户行为,甚至利用AI分析目标系统的防御弱点。
与此同时,防御方也在加速AI化。谷歌、微软等公司已经开始将AI模型嵌入到浏览器和操作系统的安全组件中,用于实时检测异常行为。例如,Chrome的“安全浏览”功能已经能够利用AI识别钓鱼网站,未来可能会扩展到检测Passkey请求中的异常模式。一项名为“AI for Cybersecurity”的研究表明,基于深度学习的异常检测系统可以将误报率降低60%以上,同时保持高检出率。
然而,这场攻防竞赛远未结束。安全专家警告,下一波攻击可能会直接利用AI生成的深度伪造(Deepfake)语音或视频来绕过生物识别认证。例如,攻击者可以录制目标用户的简短语音样本,然后使用AI语音合成技术生成认证指令。虽然目前此类攻击需要大量样本,但技术的进步正在降低门槛。
对于普通用户来说,最实用的建议是:不要盲目信任任何单一认证技术,保持对异常行为的敏感度。同时,可以尝试使用艺术签名或AI诗词等趣味工具生成独特的个人标识,作为第二层验证的辅助手段——虽然这并非安全方案,但至少能增加攻击者的成本。
总之,Passkey攻击的曝光不是无密码时代的“终结”,而是“成人礼”。它提醒我们:在拥抱最新科技的同时,必须同步构建与之匹配的安全体系。AI应用既是解决问题的钥匙,也可能成为打开潘多拉魔盒的手——而真正的安全,永远来自于对“信任”本身的持续质疑与重新定义。