패스키도 안전하지 않다...크롬 구글 패스워드 매니저서 3가지 공격 경로 확인

2026.08.05 11:57:11

구서경 기자 etech@hellot.net

 

팔로알토 네트웍스(Palo Alto Networks) 유닛42(Unit 42)가 구글 크롬(Google Chrome)의 패스워드 매니저 클라우드 인증기를 대상으로 악성코드가 피해자 계정을 탈취할 수 있는 세 가지 공격 경로를 공개했다.

 

더 해커 뉴스(The Hacker News)에 따르면 유닛42는 각각 '패스-타-키(Pass-ta-key)'·'실버 패스-타-키(Silver Pass-ta-key)'·'골든 패스-타-키(Golden Pass-ta-key)'로 명명된 공격 경로를 상세히 기술했다. 이 공격들은 암호화 자체를 깨는 것이 아니라 크롬이 기기 키를 저장하는 방식·기기 재등록 처리 방식·사이트의 사용자 검증 여부 확인 방식 등 패스키 주변 코드의 허점을 노린다. 모든 공격 경로는 악성코드가 이미 피해자 기기에서 실행 중인 상태를 전제로 하며 윈도우(Windows) 환경의 크롬에만 해당한다.

 

첫 번째 경로인 패스-타-키는 크롬의 래핑된 기기 신원 키를 추출해 공격자가 제어하는 요청에 서명하는 방식이다. 생성된 인증 어설션은 사용자 검증(UV) 플래그만 설정되지 않은 채 유효하며 이 플래그 확인을 의무화하지 않은 사이트는 공격에 노출된다. 유닛42에 따르면 깃허브(GitHub)는 해당 플래그를 검증했지만 이베이(eBay)는 유닛42의 공개 후에야 검증 취약점을 수정했다.

 

 

두 번째 경로인 실버 패스-타-키는 악성코드가 크롬의 기기 재등록을 강제한 뒤 공격자 자신의 사용자 검증 키를 등록하는 방식으로 UV 플래그가 설정된 어설션을 생성해 피해자 기기 없이도 이후 로그인이 가능해진다. 세 번째 경로인 골든 패스-타-키는 재등록을 유도하는 과정에서 크롬 프로세스 메모리에 잠깐 평문으로 존재하는 32바이트 보안 도메인 시크릿(SDS)을 탈취해 동기화된 패스키 개인 키 전체를 복호화하는 방식이다.

 

유닛42는 구글이 크롬의 FIDO 로그에서 이전 SDS 노출 경로를 제거했다고 밝혔으나 시크릿이 여전히 클라이언트 메모리에 도달한다는 점에서 근본적인 경로가 닫히지 않았다고 지적했다. 보고서 작성 시점인 8월 3일 기준 세 가지 공격 경로 모두 완전히 차단됐는지는 확인되지 않았으며 관련 CVE 식별자도 부여되지 않은 상태다.

 

헬로티 구서경 기자 |

Copyright ⓒ 첨단 & Hellot.net






검색