패스키도 뚫린다: Google 동기화 패스키의 새로운 공격 표면
Pass the Passkey: A Novel Attack Surface in Passwordless Authentication

Palo Alto Networks의 Unit 42 연구진이 Google 동기화 패스키 생태계와 데스크톱 클라이언트의 Cloud Authenticator를 대상으로 한 세 가지 새로운 공격 기법을 공개했습니다. 이 공격들은 악성코드가 기기의 온보딩, 복구, 기기 신뢰 워크플로우를 악용하여 사용자 상호작용 없이 인증을 통과하고, 생체 인증 요구를 우회하며, 동기화된 모든 패스키 개인 키를 추출할 수 있음을 보여줍니다. 특히 TPM(Trusted Platform Module) 하드웨어 보호가 적용된 Windows의 Chrome 환경에서도 이러한 취약점이 존재합니다.
패스키는 비밀번호와 전통적인 다중 인증(MFA)을 공개 키 암호화로 대체하여 수년간 위협 환경을 지배해 온 공격 클래스를 감소시킵니다. 공유 비밀이 없으므로 훔치거나 재사용하거나 피싱할 수 없으며, 공격자의 가장 신뢰할 수 있는 도구 중 상당수가 쓸모없어지고 있습니다.