Passkey Bisa Dibajak Malware Tanpa Sentuh Fingerprint Anda
Terbit 27 September 2026
Malware di Windows bisa memakai passkey tersinkron Google tanpa biometric, tanpa buka perangkat, dan tanpa persetujuan Anda. Ini yang terjadi.

Passkey umumnya dianggap sebagai jawaban atas masalah password yang dicuri. Pada Agustus 2026, Unit 42 dari Palo Alto Networks mempublikasikan tiga teknik yang mereka beri nama Pass-ta-key, dan hasil counteringnya mungkin tidak menyenangkan. Malware yang sudah berjalan di PC Windows Anda dapat memakai passkey yang tersinkron ke Google Password Manager untuk masuk ke akun Anda. Tidak ada sidik jari. Tidak ada pembuka perangkat. Tidak ada permintaan persetujuan di layar.
Satu hal perlu ditegaskan sejak awal. Tidak ada satu pun dari teknik ini yang mendekripsi atau mematahkan kriptografi passkey. Kriptografinya utuh. Yang diserang adalah lapisan di sekitarnya.
Tiga teknik yang escalating
Unit 42 mengelompokkan temuannya menjadi satu keluarga, dengan nama yang bertambah serius dari yang paling ringan ke yang paling merusak. Nama Pass-ta-key menggabungkan kata passkey dengan frasa "pass the key", dengan acuan "plate of pasta" untuk menggambarkan seberapa kusut implementasi kunci ini bisa menjadi.
- Pass-ta-key โ malware membaca kunci identitas perangkat milik Chrome yang tersimpan di file lokal, lalu meminta TPM yang sama untuk menandatangani permintaan miliknya sendiri lewat API kriptografi Windows. Hasilnya sebuah assertion login yang sah. Bendera User Verified bernilai false, sehingga situs yang ketat seperti GitHub akan menolak. Tapi Unit 42 mengonfirmasi bahwa platform lain, termasuk eBay, awalnya menerima login itu tanpa memvalidasi bendernya. eBay sudah menambalnya setelah pengungkapan.
- Silver Pass-ta-key โ malware menghapus atau merusak file state passkey lokal, sehingga Chrome dipaksa melakukan onboarding ulang. Dicelah itu layanan cloud menerima kunci verifikasi pengguna baru milik penyerang tanpa memeriksa apakah kunci itu berasal dari perangkat keras. Assertion yang ditandatangani dengan kunci itu membawa bendera UV yang sah, sehingga penyerang bisa login dari mesinnya sendiri, berkali-kali, tanpa lagi menyentuh perangkat Anda.
- Golden Pass-ta-key โ ini yang paling merusak. Malware memancing onboarding ulang, lalu membaca security domain secret sebesar 32 byte dari memori proses Chrome saat sesaat tersedia dalam bentuk plaintext. Secret itu adalah kunci induk yang melindungi seluruh passkey Anda yang tersinkron. Pelaku dapat mendekripsi semua passkey di akun, termasuk yang akan Anda buat di masa depan.
Perhatikan apa yang membuat Golden yang paling berbahaya: Google Password Manager tidak punya mekanisme rotasi maupun pencabutan untuk secret itu. Jadi kalau bocor, dampaknya tidak bisa dipulihkan dengan mengganti sandi.
Dua hal yang harus jelas sebelum panik
Pertama, ketiga teknik ini adalah serangan pasca-kompromi. Semuanya mengasumsikan malware sudah berjalan di perangkat Anda sebagai pengguna yang sedang login. Ini bukan serangan jarak jauh yang bisa Anda terima hanya dengan membuka situs"])._secondly, ruang lingkupnya sempit. Riset ini hanya mencakup Chrome dengan Google Password Manager di Windows yang punya TPM. Standar WebAuthn dan FIDO2 sendiri tidak tersentuh.
Tapi kedua batasan itu tidak mengurangi pentingnya. Janji passkey adalah bahwa mencurinya jauh lebih sulit daripada mencuri password. Teknik ini mempersempit selisih itu pada mesin yang sudah ditembus. Pada 7 Mei 2026, FIDO Alliance melaporkan sekitar 5 miliar passkey aktif dipakai dan 75 persen responden survei sudah mengaktifkan setidaknya satu.
Nomor kedua itu bagian penting dari cerita ini. Kalau miliaran passkey sekarang tersinkron lintas perangkat, maka satu perangkat yang weakest menentukan seberapa jauh kebocoran bisa menjangkau. Passkey yang tersinkron ke cloud mewarisi keamanan perangkat terburuk yang ia sinkronkan.
Kenapa tidak ada CVE
Satu detail yang jarang dilaporkan: pencarian di National Vulnerability Database pada 3 Agustus 2026 tidak menemukan CVE yang cocok dengan ketiga teknik ini. Arie Olshtein, peneliti keamanan utama di Palo Alto Networks, dijelaskan kepada Guardian alasannya. Google jarang menetapkan CVE untuk masalah yang mengharuskan perangkat sudah dikompromikan oleh malware lebih dulu.
Jadi jangan mencari nomor CVE untuk di-patch. Yang perlu dipatch adalah bagaimana Anda merespons ketika perangkat Anda memang sudah ditembus.
Yang harus dilakukan setelah perangkat Anda ditembus
Saran yang paling sering disebut juga yang paling serius. Perlakukan setiap infeksi infostealer sebagai peristiwa reset kredensial penuh, dan itu sekarang termasuk passkey.
- Bangun ulang mesin. Pembersian sebagian tidak cukup, karena yang tersisa adalah mesin yang sudah dikompromikan
- Daftarkan ulang passkey dari perangkat bersih. Jangan mengandalkan perangkat yang pernah ditembus
- Berhenti menganggap prompt biometrik sebagai bukti bahwa ada orang. Titik penting dari Pass-ta-key adalah assertion yang sah muncul tanpa prompt pernah menyentuh layar Anda
- Periksa apakah situs yang Anda pakai benar-benar memvalidasi User Verified flag. Silver Pass-ta-key berhasil justru karena sebagian situs tidak memeriksanya. Situs yang memeriksanya akan menolak login itu
Apa yang sebenarnya berubah
Passkeys masih pilihan yang tahan phishing. Itu tidak berubah karena riset ini. Yang berubah adalah cara kita menilai risiko secara jujur.
Selama ini cara berpikir soal hal ini adalah "passkey sudah aman, selesai." Riset ini menunjukkan bahwa lapisan yang diserang bukan kriptografi, melainkan penyimpanan, sinkronisasi, dan pemulihan. Lapisan itu nyata, dan lapisan itu milik penyedia identitas, bukan milik Anda.
Jadi jawaban yang jujur bukan "passkey tidak berguna". Jawabannya adalah ini: passkey sangat bagus, dan mesin yang menyimpan passkey tetap perlu dijaga seperti device lainnya. Kalau perangkatnya sudah ditembus, semua yang ada di dalamnya harus dianggap hilang.
Periksa password yang masih Anda pakai sekarang. Buka Password Strength Checker di Loonix untuk melihat pola apa yang sebenarnya dibocorkan sebuah sandi, lalu ubah yang lemah sebelum lanjut. Dan kalau sebuah situs mendukung passkey, pakai yang itu.
Tool terkait
Alat gratis di browser yang berguna untuk topik ini.
Bagikan artikel ini
Bagikan ke
Artikel terkait

29 September 2026
25.000 Botol Obat Darah Ditarik, Kelas II Bukan yang Terburuk
FDA menarik 25.027 botol obat tekanan darah dari farmasi India karena gagal standar larut. Kelas II berarti dampak sementara yang bisa dipulihkan.

28 September 2026
Kartu Merah Menit 34, Indonesia Menahan Malaysia 0-0 di GBK
Thom Haye kena kartu merah di menit ke-34, tetapi Garuda tetap pulang dengan satu poin dari derby GBK. Penentuan grup terjadi 1 Oktober.

28 September 2026
Sidak Ombudsman Ungkap Fasilitas Mewah di Lapas Cibinong
Ombudsman menemukan bangunan apartemen di luar blok hunian Lapas Cibinong. Kementerian Imigrasi dan Pemasyarakatan nonaktifkan lima pejabat.



