Pencarian

Riset Ungkap Serangan 'Pass-ta-key' Bisa Bobol Passkey Google Password Manager di Windows

Rabu, 05 Agustus 2026 • 02:26:31 WIB
Riset Ungkap Serangan 'Pass-ta-key' Bisa Bobol Passkey Google Password Manager di Windows
Malware pada perangkat Windows dapat mengeksploitasi kelemahan pada Google Password Manager untuk mencuri passkey pengguna.

KEPULAUAN RIAU — Passkey selama ini diposisikan sebagai pengganti kata sandi yang lebih aman karena menggunakan kunci kriptografi berbasis biometrik. Namun, temuan terbaru dari Unit 42 menunjukkan bahwa lapisan keamanan tersebut masih bisa ditembus jika perangkat pengguna sudah terkontaminasi malware sejak awal.

Riset ini menyoroti kelemahan yang berada di sisi pengguna (endpoint), bukan pada infrastruktur cloud Google. Artinya, perangkat Windows yang bersih dari malware tidak akan terpengaruh, tetapi perangkat yang sudah terinfeksi bisa menjadi pintu masuk bagi penyerang untuk mengambil alih kredensial passkey yang tersimpan di Google Password Manager.

Empat Metode Serangan Pass-ta-key

Unit 42 merinci empat metode berbeda dalam serangan yang mereka sebut 'Pass-ta-key'. Metode pertama bekerja dengan cara mengekspor kunci identitas dari modul keamanan perangkat keras (TPM) ke disk. Malware kemudian memanfaatkan kunci tersebut untuk melakukan autentikasi ke Google Password Manager tanpa sepengetahuan pemilik akun.

Metode kedua, yang dinamakan 'silver' passkey, bekerja dengan cara menipu pengelola kata sandi agar mengira pengguna telah membuka kunci perangkat menggunakan biometrik. Dalam kondisi ini, proses verifikasi pengguna dianggap belum selesai, sehingga malware leluasa mendaftarkan kunci barunya sendiri. Setiap kunci yang dibuat setelahnya akan otomatis disetujui oleh sistem.

Metode ketiga disebut 'golden' karena dianggap paling kuat. Malware memanfaatkan proses enkripsi SDS (Secure Data Structure) yang bocor ke dalam log sistem Google Chrome. Informasi ini memungkinkan penyerang membuang memori Chrome untuk mengambil database passkey yang tersinkronisasi milik pengguna.

Metode terakhir menjadi yang paling mengkhawatirkan karena berdampak jangka panjang. Penyerang yang berhasil mencuri SDS dapat menggunakannya sebagai cetak biru untuk mendekripsi semua passkey yang dibuat di masa mendatang melalui Google Password Manager. Selama SDS tidak diganti, seluruh passkey akun pengguna tetap berisiko dibobol.

Dampak ke Pengguna dan Respons Google

Dari keempat metode tersebut, hanya metode pertama yang terbukti berhasil digunakan di eBay karena platform tersebut tidak memvalidasi tanda bahwa proses verifikasi pengguna (UV) pernah terjadi. Untuk metode lainnya, Unit 42 mengaku telah menghubungi layanan yang terdampak, meski nama-nama tersebut tidak disebutkan secara rinci.

Temuan ini juga menunjukkan bahwa model autentikasi cloud yang dipakai Google Password Manager serupa dengan penyedia passkey lain. Artinya, celah serupa berpotensi ditemukan pada layanan sejenis jika memiliki arsitektur yang sama.

Unit 42 telah menyampaikan temuan ini kepada Google sebagai bagian dari proses pengungkapan kerentanan (disclosure). Hingga saat ini, belum ada pernyataan resmi dari Google mengenai langkah perbaikan yang akan diambil.

Apakah Passkey Masih Layak Dipakai?

Temuan ini tidak serta-merta membuat passkey menjadi tidak aman. Teknologi ini tetap menghilangkan sebagian besar kerentanan yang melekat pada kata sandi tradisional, seperti serangan phishing dan pencurian kredensial. Namun, riset Unit 42 membuktikan bahwa passkey tidak kebal terhadap serangan jika perangkat pengguna sudah terinfeksi malware.

Bagi pengguna di Indonesia yang mengandalkan Google Password Manager, langkah mitigasi paling masuk akal adalah memastikan perangkat Windows bebas dari malware. Mengaktifkan Windows Security, menghindari aplikasi dari sumber tidak resmi, dan rutin memeriksa aktivitas akun Google menjadi langkah awal yang bisa dilakukan.

Ke depan, pengguna juga perlu memantau pembaruan keamanan dari Google terkait perbaikan celah pada proses memori Chrome yang disebutkan dalam riset ini. Selama belum ada patch resmi, menjaga kebersihan perangkat tetap menjadi pertahanan terbaik.

Follow www.kepriline.com

Add this site to your preferred sources on Google

Add to preferred sources
Bagikan
Sumber: 9to5google.com

This article was automatically rewritten by AI based on the source above without altering the facts of the original article.

Berita Lainnya

Indeks

Pilihan

Indeks

Berita Terkini

Indeks