Palo Alto Networksは2026年8月3日(現地時間)、Googleの同期パスキー実装を狙う3つの新たな攻撃手法「Pass-ta-key」「Silver Pass-ta-key」「Golden Pass-ta-key」を公表した。 研究では、マルウェアによって侵害された「Windows」端末上で通常ユーザー権限で動作する攻撃コードが、パスキーの登録や復旧、信頼確認の仕組みを悪用し、利用者の操作や端末解除なしで認証を成立させたり、同期パスキーを保護する暗号鍵を取得して秘密鍵を復元したりできる可能性が示された。 同期パスキー実装の隙を突く3手法 暗号を破らず認証を突破 パスキーは公開鍵暗号を利用し、パスワードのような共有秘密を不要にすることで、フィッシングや認証情報の使い回しといった攻撃を防ぐ技術だ。Googleの同期パスキーでは、秘密鍵をクラウドの隔離環境で保護し、端末にひも付



