Trois attaques Pass-ta-key contournent les passkeys Google — le cloud authenticator de Chrome valide des machines compromises sans vérifier le TPM
Le 3 août 2026, Unit 42 (Palo Alto Networks) a publié trois attaques baptisées Pass-ta-key qui permettent à un malware sur une machine Windows compromise de détourner les passkeys synchronisées via Google Password Manager. La plus grave, Golden Pass-ta-key, extrait la clé maîtresse de chiffrement de la mémoire de Chrome et compromet toutes les passkeys présentes et futures du compte Google.