Hopp til hovedinnhold
Tilbake
Sikkerhet 2 min · Kilde: The Hacker News

Tre passkey-angrep på én uke: private nøkler hentet ut, phishing-sikker MFA omgått

KI Takeaway KI-generert · kan inneholde feil

Viser tre nye forskningsfunn at passkeys kan omgås uten at kryptografien bak dem knekkes.

Tre separate forskningsarbeider ble lagt fram i løpet av forrige uke, skriver The Hacker News, og alle tre kommer forbi passkey-beskyttelse uten å røre matematikken. SpecterOps gjenbrukte signert autentiseringsmateriale som Windows hadde lagret i klartekst, Unit 42 angrep Google Password Managers synkroniserte passkeys i Chrome, og den uavhengige forskeren Dirk-jan Mollema brukte en Windows Hello for Business-nøkkel fra en allerede kompromittert brukersesjon uten ny PIN eller biometrisk sjekk.

Den mest alvorlige varianten heter Golden Pass-ta-key og går mot Security Domain Secret, en 32-byte hovednøkkel som beskytter synkroniserte passkeys. Unit 42 fant hemmeligheten eksponert i Chromes enhetslogging. Google fjernet den derfra etter rapporten, men forskerne sier den fortsatt ligger midlertidig i Chromes prosessminne under re-registrering. Med den kan en angriper hente ut de private nøklene til offerets synkroniserte passkeys, og Unit 42 sier Googles nåværende implementasjon ikke har noen måte å rotere eller trekke tilbake hemmeligheten på.

På Windows-siden er hullet CVE-2026-34348, en informasjonslekkasje i Windows Event Logging Service med CVSS 6.5 fra Microsoft og en tilhørende sikkerhetsoppdatering. Mollema fant i tillegg at WebAuthn-utfordringen fra Entra ID er gyldig i fem minutter og ikke er bundet til sesjon, bruker eller leietaker. En utfordring hentet på angriperens maskin kan derfor signeres på offerets og sendes tilbake som en gyldig påstand.

«Vi har lagt inn tiltak for det rapporterte problemet med relay av passkey-påstander» — talsperson i Microsoft, til The Hacker News

Felles for Unit 42 og Mollema er at angrepene starter etter at endepunktet allerede er kompromittert. Det gjør dem ikke til fjernangrep, men det viser hva passkeys ikke stopper når skadevare først kjører i sesjonen din. Presset øker uansett: fra 1. september 2026 slår Microsoft automatisk på passkeys for Entra ID-brukere som i dag bruker SMS eller taleoppringing, og selskapets egen SMS- og taleleveranse pensjoneres 1. februar 2027.

Hva bør du gjøre?

  1. Installer Microsofts sikkerhetsoppdatering for CVE-2026-34348 på Windows-klienter og servere.
  2. Kontroller at tjenester som tar imot WebAuthn-påstander faktisk håndhever kravet til brukerverifisering de selv ber om.
  3. Overvåk Entra-innlogginger med Windows Hello for Business som mangler enhets-ID, og uventede enhetsregistreringer.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter