Passkey Bisa Dibajak Malware Tanpa Sentuh Fingerprint Anda
Terbit 27 September 2026
Malware di Windows bisa memakai passkey tersinkron Google tanpa biometric, tanpa buka perangkat, dan tanpa persetujuan Anda. Ini yang terjadi.

Passkey umumnya dianggap sebagai jawaban atas masalah password yang dicuri. Pada Agustus 2026, Unit 42 dari Palo Alto Networks mempublikasikan tiga teknik yang mereka beri nama Pass-ta-key, dan hasil counteringnya mungkin tidak menyenangkan. Malware yang sudah berjalan di PC Windows Anda dapat memakai passkey yang tersinkron ke Google Password Manager untuk masuk ke akun Anda. Tidak ada sidik jari. Tidak ada pembuka perangkat. Tidak ada permintaan persetujuan di layar.
Satu hal perlu ditegaskan sejak awal. Tidak ada satu pun dari teknik ini yang mendekripsi atau mematahkan kriptografi passkey. Kriptografinya utuh. Yang diserang adalah lapisan di sekitarnya.
Tiga teknik yang escalating
Unit 42 mengelompokkan temuannya menjadi satu keluarga, dengan nama yang bertambah serius dari yang paling ringan ke yang paling merusak. Nama Pass-ta-key menggabungkan kata passkey dengan frasa "pass the key", dengan acuan "plate of pasta" untuk menggambarkan seberapa kusut implementasi kunci ini bisa menjadi.
- Pass-ta-key โ malware membaca kunci identitas perangkat milik Chrome yang tersimpan di file lokal, lalu meminta TPM yang sama untuk menandatangani permintaan miliknya sendiri lewat API kriptografi Windows. Hasilnya sebuah assertion login yang sah. Bendera User Verified bernilai false, sehingga situs yang ketat seperti GitHub akan menolak. Tapi Unit 42 mengonfirmasi bahwa platform lain, termasuk eBay, awalnya menerima login itu tanpa memvalidasi bendernya. eBay sudah menambalnya setelah pengungkapan.
- Silver Pass-ta-key โ malware menghapus atau merusak file state passkey lokal, sehingga Chrome dipaksa melakukan onboarding ulang. Dicelah itu layanan cloud menerima kunci verifikasi pengguna baru milik penyerang tanpa memeriksa apakah kunci itu berasal dari perangkat keras. Assertion yang ditandatangani dengan kunci itu membawa bendera UV yang sah, sehingga penyerang bisa login dari mesinnya sendiri, berkali-kali, tanpa lagi menyentuh perangkat Anda.
- Golden Pass-ta-key โ ini yang paling merusak. Malware memancing onboarding ulang, lalu membaca security domain secret sebesar 32 byte dari memori proses Chrome saat sesaat tersedia dalam bentuk plaintext. Secret itu adalah kunci induk yang melindungi seluruh passkey Anda yang tersinkron. Pelaku dapat mendekripsi semua passkey di akun, termasuk yang akan Anda buat di masa depan.
Perhatikan apa yang membuat Golden yang paling berbahaya: Google Password Manager tidak punya mekanisme rotasi maupun pencabutan untuk secret itu. Jadi kalau bocor, dampaknya tidak bisa dipulihkan dengan mengganti sandi.
Dua hal yang harus jelas sebelum panik
Pertama, ketiga teknik ini adalah serangan pasca-kompromi. Semuanya mengasumsikan malware sudah berjalan di perangkat Anda sebagai pengguna yang sedang login. Ini bukan serangan jarak jauh yang bisa Anda terima hanya dengan membuka situs"])._secondly, ruang lingkupnya sempit. Riset ini hanya mencakup Chrome dengan Google Password Manager di Windows yang punya TPM. Standar WebAuthn dan FIDO2 sendiri tidak tersentuh.
Tapi kedua batasan itu tidak mengurangi pentingnya. Janji passkey adalah bahwa mencurinya jauh lebih sulit daripada mencuri password. Teknik ini mempersempit selisih itu pada mesin yang sudah ditembus. Pada 7 Mei 2026, FIDO Alliance melaporkan sekitar 5 miliar passkey aktif dipakai dan 75 persen responden survei sudah mengaktifkan setidaknya satu.
Nomor kedua itu bagian penting dari cerita ini. Kalau miliaran passkey sekarang tersinkron lintas perangkat, maka satu perangkat yang weakest menentukan seberapa jauh kebocoran bisa menjangkau. Passkey yang tersinkron ke cloud mewarisi keamanan perangkat terburuk yang ia sinkronkan.
Kenapa tidak ada CVE
Satu detail yang jarang dilaporkan: pencarian di National Vulnerability Database pada 3 Agustus 2026 tidak menemukan CVE yang cocok dengan ketiga teknik ini. Arie Olshtein, peneliti keamanan utama di Palo Alto Networks, dijelaskan kepada Guardian alasannya. Google jarang menetapkan CVE untuk masalah yang mengharuskan perangkat sudah dikompromikan oleh malware lebih dulu.
Jadi jangan mencari nomor CVE untuk di-patch. Yang perlu dipatch adalah bagaimana Anda merespons ketika perangkat Anda memang sudah ditembus.
Yang harus dilakukan setelah perangkat Anda ditembus
Saran yang paling sering disebut juga yang paling serius. Perlakukan setiap infeksi infostealer sebagai peristiwa reset kredensial penuh, dan itu sekarang termasuk passkey.
- Bangun ulang mesin. Pembersian sebagian tidak cukup, karena yang tersisa adalah mesin yang sudah dikompromikan
- Daftarkan ulang passkey dari perangkat bersih. Jangan mengandalkan perangkat yang pernah ditembus
- Berhenti menganggap prompt biometrik sebagai bukti bahwa ada orang. Titik penting dari Pass-ta-key adalah assertion yang sah muncul tanpa prompt pernah menyentuh layar Anda
- Periksa apakah situs yang Anda pakai benar-benar memvalidasi User Verified flag. Silver Pass-ta-key berhasil justru karena sebagian situs tidak memeriksanya. Situs yang memeriksanya akan menolak login itu
Apa yang sebenarnya berubah
Passkeys masih pilihan yang tahan phishing. Itu tidak berubah karena riset ini. Yang berubah adalah cara kita menilai risiko secara jujur.
Selama ini cara berpikir soal hal ini adalah "passkey sudah aman, selesai." Riset ini menunjukkan bahwa lapisan yang diserang bukan kriptografi, melainkan penyimpanan, sinkronisasi, dan pemulihan. Lapisan itu nyata, dan lapisan itu milik penyedia identitas, bukan milik Anda.
Jadi jawaban yang jujur bukan "passkey tidak berguna". Jawabannya adalah ini: passkey sangat bagus, dan mesin yang menyimpan passkey tetap perlu dijaga seperti device lainnya. Kalau perangkatnya sudah ditembus, semua yang ada di dalamnya harus dianggap hilang.
Periksa password yang masih Anda pakai sekarang. Buka Password Strength Checker di Loonix untuk melihat pola apa yang sebenarnya dibocorkan sebuah sandi, lalu ubah yang lemah sebelum lanjut. Dan kalau sebuah situs mendukung passkey, pakai yang itu.
Bagikan artikel ini
Bagikan ke
Artikel terkait

27 September 2026
Seperempat Artikel Panjang di Medsos hampir semua Ditulis Mesin
Pangram memindai sejuta kiriman dan menemukan 41 persen artikel panjang LinkedIn sepenuhnya ditulis mesin. Tapi detektornya punya masalah lebih besar.

27 September 2026
Kenapa Foto yang Dikirim sebagai Dokumen Bocorkan Lokasi Anda
Foto yang dikirim sebagai dokumen berpindah tanpa perubahan sama sekali, lengkap dengan koordinat GPS. Begini cara membersihkannya sebelum dibagikan.

26 September 2026
5 Potensi Sanksi yang Mengintai Manchester City dalam Kasus 115 Tuduhan Premier League
Proses hukum Manchester City terkait dakwaan pelanggaran finansial masih berjalan tanpa keputusan final per September 2026. Berikut adalah rincian kasus, preseden liga, dan 5 bentuk sanksi yang berpotensi dijatuhkan komisi independen.



