Pesquisadores da Unit 42 revelam três métodos inéditos para contornar a proteção por passkeys no gerenciador de senhas do Chrome no Windows. Entenda os riscos para empresas e como mitigar.
Introdução
Em um cenário digital onde a segurança das credenciais é a espinha dorsal da proteção corporativa, a notícia de que o gerenciador de senhas do Chrome no Windows pode ser explorado por novos ataques acende um alerta crítico para CISOs e gestores de TI. A descoberta, feita pela Unit 42, divisão de inteligência de ameaças da Palo Alto Networks, demonstra que mesmo as tecnologias mais modernas, como as passkeys, não estão imunes a vetores de ataque sofisticados. Este artigo analisa os detalhes da pesquisa, os impactos para a segurança empresarial e oferece recomendações práticas para fortalecer a postura defensiva.
O que aconteceu
Em 5 de agosto de 2026, o Canaltech noticiou que pesquisadores da Unit 42 identificaram três novos métodos de ataque capazes de burlar a proteção por passkeys no gerenciador de senhas do Chrome no Windows. As passkeys, que substituem senhas tradicionais por autenticação biométrica ou PIN, são consideradas uma evolução na segurança digital. No entanto, os pesquisadores demonstraram que, em determinadas condições, um invasor com acesso local à máquina pode extrair ou contornar as credenciais armazenadas.
Os métodos envolvem técnicas como a manipulação de processos do Chrome, a exploração de APIs do Windows e o uso de engenharia social para enganar o usuário. Embora os detalhes técnicos completos ainda não tenham sido divulgados publicamente para evitar a exploração em massa, a confirmação da vulnerabilidade é suficiente para que as empresas repensem suas estratégias de gerenciamento de acesso.
Por que isso importa para empresas
Para as empresas, o gerenciador de senhas do Chrome é frequentemente utilizado como uma solução prática para armazenar credenciais de contas corporativas e pessoais. A exploração dessa ferramenta pode resultar em acesso não autorizado a sistemas críticos, roubo de dados sensíveis e comprometimento de contas com privilégios elevados. Em um ambiente corporativo, onde a confiança na infraestrutura de TI é fundamental, uma falha dessa natureza pode minar a credibilidade da organização e gerar prejuízos financeiros e reputacionais.
Além disso, a adoção de passkeys pelas empresas está crescendo, especialmente em setores regulados como finanças e saúde, devido à promessa de maior segurança. A descoberta de que essas proteções podem ser contornadas em um cenário específico (Windows + Chrome) exige uma reavaliação dos modelos de ameaça e das políticas de segurança.
Impacto para cibersegurança, governança, IA ou continuidade
Do ponto de vista da cibersegurança, a notícia reforça a importância de uma defesa em profundidade. Nenhuma tecnologia isolada é infalível. As passkeys, embora mais seguras que senhas tradicionais, dependem da segurança do dispositivo e do ambiente operacional. A exploração no Windows indica que a segurança do sistema operacional é um fator crítico na proteção das credenciais.
Em termos de governança, as empresas precisam estabelecer políticas claras sobre o uso de gerenciadores de senhas, especialmente os integrados a navegadores. A decisão de permitir ou não o uso do Chrome para armazenar credenciais corporativas deve ser baseada em uma avaliação de risco detalhada, considerando o ambiente de ameaças atual.
Para a continuidade de negócios, um ataque bem-sucedido que comprometa credenciais pode levar a interrupções operacionais, perda de dados e até mesmo a paralisação de serviços essenciais. A capacidade de resposta a incidentes deve incluir procedimentos para revogar credenciais comprometidas e restaurar a integridade dos sistemas.
No que diz respeito à IA, a crescente utilização de modelos de linguagem e automação aumenta a superfície de ataque. Credenciais roubadas podem ser usadas para acessar sistemas de IA, manipular dados de treinamento ou extrair informações confidenciais. Portanto, a proteção de credenciais é um componente essencial da segurança em iniciativas de IA.
Leitura executiva da WSVP
A descoberta da Unit 42 é um lembrete oportuno de que a segurança da informação é um processo contínuo, não um destino. As empresas que adotaram passkeys como uma solução definitiva podem estar com uma falsa sensação de segurança. É fundamental entender que a segurança depende de múltiplas camadas: hardware, sistema operacional, aplicativos e comportamento do usuário.
Recomendamos que as organizações tratem essa informação como um gatilho para revisar suas políticas de gerenciamento de credenciais. A adoção de gerenciadores de senhas dedicados, como LastPass ou 1Password, pode oferecer controles adicionais, como criptografia de ponta a ponta e autenticação multifator, que mitigam os riscos identificados.
Além disso, a educação dos colaboradores é crucial. Muitos ataques dependem de engenharia social, e um usuário bem treinado é a primeira linha de defesa. A implementação de políticas de acesso baseadas no princípio do menor privilégio e a utilização de soluções de gerenciamento de identidade e acesso (IAM) podem reduzir o impacto de uma eventual violação.
Recomendações práticas
- Atualize imediatamente o Chrome e o Windows para as versões mais recentes, que podem incluir correções de segurança para as vulnerabilidades exploradas.
- Avalie o uso do gerenciador de senhas do Chrome em ambientes corporativos. Considere migrar para soluções dedicadas com suporte a políticas centralizadas.
- Implemente autenticação multifator (MFA) em todas as contas críticas, mesmo aquelas protegidas por passkeys, para adicionar uma camada extra de segurança.
- Monitore ativamente os endpoints em busca de atividades suspeitas, utilizando soluções de detecção e resposta (EDR).
- Revise os logs de acesso e configure alertas para tentativas de acesso fora do horário comercial ou de locais incomuns.
- Eduque os colaboradores sobre os riscos de engenharia social e a importância de não compartilhar credenciais ou aprovar solicitações suspeitas.
- Estabeleça um plano de resposta a incidentes que inclua procedimentos para revogação de credenciais e comunicação com as partes afetadas.
Fontes consultadas
- Canaltech - Novo ataque explora gerenciador de senhas do Chrome no Windows
- Unit 42 - Palo Alto Networks
- LastPass
- 1Password
Este rascunho foi produzido com apoio de inteligência artificial e ainda requer revisão humana antes da publicação.


