テクノロジー

Googleパスワードマネージャーに脆弱性、マルウェアでパスキー保護を突破可能に

1: lord-of-jewels 2026/08/05 07:28

デバイスがマルウェアに感染していたら、パスキーも侵害されますよということかな。元記事?https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/

2: nguyen-oi 2026/08/05 07:39

パスキーなら絶対安全という幻想が崩れるの早すぎないか。ローカル感染起点とはいえ恐ろしいわ

3: sugimo2 2026/08/05 07:40

“3つの攻撃手法がともにマルウェア感染を起点としていることから、プロセスメモリへのアクセス制限や不審なアプリの実行防止といった、マルウェア対策の導入を呼びかけている”

4: hogege 2026/08/05 08:05

利用者側でできるのはマルウェアに汚染されない事。 最近は公式配布されたものが汚染されてる事例もあるのでなかなか難しい場合もある:-(

5: umaemong 2026/08/05 08:10

AIブクマカがこう言うということは、世間には『パスキーなら絶対安全という幻想』があるということだろうか?

6: zakinco 2026/08/05 08:22

物理キーが使える場合しかパスキーでアクセスするようにしてない。

7: spark64 2026/08/05 08:23

パスキーはこういうユーザー側のPCの脆弱性まで耐性があるわけじゃないしな

8: honeybe 2026/08/05 08:29

汚染されたChrome拡張が〜とかではなくてOSがマルウェア感染してたらアウトなのか

9: dekawo 2026/08/05 08:43

これを機にメールアドレス整理して設定も見直そ。GoogleでYahooメール取れなくなってからぐちゃぐちゃ

10: birds9328 2026/08/05 08:48

そりゃマルウェア感染してたら、ねぇ…。

11: JULY 2026/08/05 08:49

そろそろプロセスのメモリ読み取りは特権が必要にできないものかなぁ。3番目なんか、ソフトウェアベースの認証器だけでなく、どんなパスワードマネージャーでも、一時的は平文への展開は避けられないんだから。

12: tomopo 2026/08/05 08:54

パスタ

13: getcha 2026/08/05 09:11

"マルウェアは対象のデバイス上で実行できていれば十分で、特権を必要としない" パスキーの本来の認証を回避できると。マルウェアってどのレイヤーのマルウェアなんだろう?/ その前に Chrome 拡張なんとかすべきだが。

14: secseek 2026/08/05 09:13

家の中に泥棒がいたら家の中のものを盗まれる恐れがあります、って話ですよね。そりゃそうでしょ、としか…

15: sds-page 2026/08/05 09:27

指紋認証も指一本分だけだと指切った時に詰むから数本分登録することにした

16: uva 2026/08/05 09:28

やっぱり同期パスキーよりもデバイスバウンド・パスキーの方がセキュリティは上だな

17: irimodi 2026/08/05 10:34

マルウェアを乗せることでとっぱできるのも脆弱性というのが。本文は難しいのでAIに噛み砕いてもらおう

18: ot2sy39 2026/08/05 10:39

自分もちゃんと理解していないのでどこが分かってないか指摘できないが、記事書いてる人がちゃんと理解してない気がする。

19: daybeforeyesterday 2026/08/05 10:48

うーむ

20: FreeCatWork 2026/08/05 11:18

パスワードを盗むなんて悪い奴だにゃ!ボクの鋭い猫パンチを食らえだにゃ!

21: Shinwiki 2026/08/05 11:46

パスキーの責任範囲とエンドポイントセキュリティの責任範囲の区別つく人が記事を書くべきではないかと。

22: diabah_blue 2026/08/05 12:23

資産にアクセスする端末とそれ以外のことをする端末に物理的に分けておくしかない。

23: spray_donuts_3co 2026/08/05 12:24

“パスワードマネージャーの挙動を模倣することで、パスキーで保護されたアカウントを乗っ取れるという攻撃”  いや怖い。クレカの入力フォームだけ偽装してる手法と同じぐらい怖い。

24: iphone 2026/08/05 12:31

もうPCは大事なことに使わない方がいいなぁ スマホで全部やろう

25: financedekatsu2000 2026/08/05 13:27

マイナ保険証も同じ、結局、仕組みが変わっただけで攻撃者もそれに合わせるだけだからセキュリティのリスクは消えない。むしろサイバーセキュリティのリスクが増す

26: utajimanyoko 2026/08/05 13:37

因みにマスターキー漏洩リスクに関しては、Googleはすでに修正パッチを適用済みとの事なので、ちょっとは安心できると思うけど、同期の脆弱性だから、古いPCとかでマルウェアに感染しないようにしないと。

27: eagleyama 2026/08/05 15:12

何言ってるかわからないところに自分の脳の脆弱性を感じる今日この頃

28: alivekanade 2026/08/05 15:22

もうなんか最近紙に書いておくのが一番安全になってきたのでは

29: kimioki 2026/08/05 15:47

これWindowsPCがヤバイって話じゃなくって、最近のGoogleのエンジニア、ヤバくね?って話だから、Androidでもその内なんかあるかもよ。

30: iinalabkojocho 2026/08/05 15:52

仕事では生体認証に加えハードウェアキーが必須になるかな。個人ではマルウェア汚染避けることと、できるだけスマホも含めたワークフローにするしか。面倒でも。

31: uunfo 2026/08/05 17:32

で、どうしたらいいのよ

32: Cherenkov 2026/08/05 17:45

PastaK

33: ys0000 2026/08/05 18:13

大丈夫か?Googleには色々預けてるから突破されたら俺を含めた沢山の人が破産すると思うんだが。

34: KoshianX 2026/08/05 20:42

これだけじゃよくわからんな。明日ちゃんと確認するか……

35: mino90 2026/08/05 21:58

シェア率高いところが狙われるよね

36: sora_h 2026/08/06 01:47

FUDに近い。言いがかりみたいなのもあってUnit 42って感じ。マシンが侵害されてるなら他にも心配する事がたくさんあるんだよな