「パスキーも安全ではない」——Googleパスワードマネジャーを乗っ取る「Pass-ta-key」3手法が公開、管理者権限不要で攻撃可能

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「パスキーはパスワードより安全って聞いたのに、マルウェアに乗っ取られるんでしゅか?」
「感染したらすべてのパスキーが危険になるってどういうことでしゅか……」

チップス

パスキーって絶対安全って言われてたじゃないでしゅか……Googleパスワードマネジャーが乗っ取られるって、一体どういうことでしゅか?

ボス

パスキー自体の暗号技術は破られていない。問題はそれを扱うソフトウェアの実装だ。Unit 42が公開した「Pass-ta-key」は、まさにその隙を突く手法だな

Palo Alto Networksの脅威インテリジェンス部門Unit 42が2026年8月3日、WindowsのChrome+TPM環境においてGoogleパスワードマネジャーが管理するパスキーを乗っ取る3つの攻撃手法「Pass-ta-key」を公開した。
管理者権限は不要で、前提条件は「マルウェアがすでにデバイスに侵入していること」だけだ。
eBayなど実際のサービスに対する攻撃成功例も確認されており、WindowsのChrome+TPM環境でGoogleパスワードマネジャーを使うパスキー利用者に影響する。

  • Pass-ta-key(基本)・Silver・Goldenの3手法があり、最も深刻な「Golden」はマスターキーを盗んで全パスキーを復号できる
  • 管理者権限なしで実行可能で、TPMを搭載したWindowsデバイスが対象
  • Googleのパスワードマネジャーには現在マスターキーのローテーション機能がなく、一度盗まれると現在・未来のパスキーが同じ秘密で保護されたまま残る

パスキーが「次世代の認証技術」として普及するいま、その前提となるセキュリティの弱点を知ることは重要だ。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

何が起きたのか——Unit 42が3つの「Pass-ta-key」攻撃を公開

Unit 42は2026年8月3日、Googleパスワードマネジャーのパスキー実装に存在する設計上の問題を突く3つの攻撃手法を公開した。
対象はWindowsのChrome上で動くGoogleパスワードマネジャーであり、TPMの暗号強度そのものを破るのではなく、鍵を扱うソフトウェアのフローの隙を突く点が重要だ。

攻撃の前提条件と3手法の概要

すべての攻撃に共通する前提条件は「対象デバイスにマルウェアがすでに感染していること」だ。
パスキーの暗号技術自体は破られていないが、実装上の問題によって以下3つの経路で乗っ取りが可能になる。

手法攻撃の概要実証対象
Pass-ta-key(基本)ディスク・メモリ上のデバイスIDキーを悪用し、信頼デバイスとして認証応答を取得eBayほか
Silver Pass-ta-key既存キーを強制的に再登録状態にし、自身のキーを正規認証器として挿し込む——(手法として示された)
Golden Pass-ta-keyマスターキー(SDS)をChromeのプロセスメモリから窃取し、全パスキーを復号暗号資産取引所(実証例)

3つの攻撃手法の仕組み——なぜ管理者権限が不要なのか

基本の「Pass-ta-key」では、管理者権限を持たないマルウェアがディスクまたはChromeのメモリから抽出したデバイスIDキーを使い、Googleの認証フローに対して「このデバイスは信頼済みだ」と偽ることで認証応答を取得する。
ユーザー確認(指紋・PINなど)が正しく検証されないサービスで成立し、eBayでは実際の成功例が確認された。

「Silver Pass-ta-key」はChromeのローカルパスキー状態を意図的に破壊し、強制的な「デバイス再登録」を引き起こす。
その際に自身の鍵を正規の認証器として挿し込む仕組みで、再登録時に新しい鍵がセキュアハードウェア由来かどうかを検証しないという設計上の問題を突いている。

最も深刻な「Golden Pass-ta-key」——取り消しのできないマスターキー窃取

3手法中で最も深刻な「Golden Pass-ta-key」では、マルウェアが強制的な再登録を引き起こし、その瞬間にChromeのプロセスメモリ上に一時的に平文で現れるマスターキー「Security Domain Secret(SDS)」を盗み出す。
SDSとはGoogleアカウントに同期されている全パスキーの秘密鍵を暗号化・復号するためのマスターキーだ。

SDSが盗まれると何が起きるか、ポイントは以下のとおりだ。

  • SDSを入手した攻撃者は同期されている全パスキーを復号して外部にクローンできる
  • クローンしたパスキーは別端末からも利用可能で、Googleの現在の実装ではSDSをローテーションまたは失効させる手段がない
  • Googleは一部の対応(FIDOログからのシークレット削除)を実施済みだが、SDSのローテーション機能は現時点で未実装だ
チップス

マスターキーが一度盗まれたら、全部のパスキーがアウトってことでしゅか?怖すぎでしゅ!

ボス

そういうことだ。だからこそエンドポイントを守ることが最優先だ。マルウェアを入れさせない仕組みがない限り、認証技術がいくら強くても根本は解決しない

まとめ——パスキーを信頼しすぎない多層防御が重要

Unit 42の発見は、パスキーが「完璧な認証手段」ではないことを示している。
パスキー自体の暗号技術は健全だが、ソフトウェアによる実装・管理のフローに設計上の問題がある。

今すぐ取るべき対策は以下のとおりだ。

  • エンドポイント保護の徹底:マルウェア感染そのものを防ぐことが最重要の前提条件
  • サービス提供者はFIDO2のユーザー確認(UV)フラグを厳密に検証する実装を行う
  • 認証情報マネジャーはデバイスの再登録や回復プロセスの正当性を検証する仕組みを導入する
チップス

パスキーだけじゃなく、エンドポイントも守らないといけないでしゅね!マルウェアを入れさせないことが全ての前提でしゅ!

ボス

ふふふ、正しい理解だな。パスキーを使うことは悪くない。ただし「パスキーがあるから安心」と油断した瞬間が最も危ない

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次