New Passkey Attacks Can Recover Synced Private Keys or Bypass Phishing-Resistant MFA
Neue Forschungsergebnisse zeigen Schwachstellen in Passkey-Systemen auf, die Angreifern ermöglichen, private Schlüssel zu stehlen oder Multi-Faktor-Authentifizierung zu umgehen. Betroffen sind Nutzer von Windows und Cloud-synchronisierten Passkeys. Es wird empfohlen, wachsam zu sein und auf Updates der Anbieter zu achten, um sich vor diesen neuen Angriffsmethoden zu schützen.
Neue Forschungsergebnisse zeigen drei verschiedene Angriffsmethoden auf Passkey-Systeme, die kryptographische Schwachstellen umgehen, indem sie Systemschwachstellen ausnutzen. Diese Angriffe können synchronisierte private Schlüssel wiederherstellen oder Phishing-resistente Multi-Faktor-Authentifizierung umgehen. Betroffen sind Nutzer, die sich auf Passkeys verlassen, insbesondere solche, die Cloud-synchronisierte Passkeys verwenden.
Nutzer von Passkeys, insbesondere solche, die Cloud-synchronisierte Passkeys verwenden und auf Windows-Systemen arbeiten.
Diese Angriffe können die Sicherheit von Passkeys untergraben, die als Phishing-resistent gelten. Die Wiederherstellung privater Schlüssel oder die Umgehung von MFA kann zu unbefugtem Zugriff auf Konten führen.
Unbefugter Zugriff auf Benutzerkonten, die durch Passkeys geschützt sind, was zu Datenkompromittierung oder finanziellen Verlusten führen kann, falls die Passkeys für kritische Dienste verwendet werden.
Organisationen sollten ihre Nutzer über diese neuen Bedrohungen informieren und sicherstellen, dass Systeme und Passkey-Anbieter auf dem neuesten Stand sind. Es ist wichtig, auf Updates der Anbieter zu achten und Schutzmaßnahmen gegen Malware zu verstärken.
- ▸Überprüfen Sie, ob Ihre Passkey-Anbieter Updates oder Patches zur Behebung dieser Schwachstellen veröffentlicht haben.
- ▸Stellen Sie sicher, dass Endpunkt-Sicherheitssysteme (EDR/AV) auf dem neuesten Stand sind und in der Lage sind, Malware zu erkennen, die auf Passkey-Systeme abzielt.
- ▸Führen Sie regelmäßige Schulungen für Benutzer durch, um sie über Phishing- und Malware-Bedrohungen zu informieren, die Passkey-Angriffe ermöglichen könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Credential Access | T1552 Unsecured Credentials | High | Angreifern ermöglichen, private Schlüssel zu stehlen |
| Defense Evasion | T1556 Bypass Multi-Factor Authentication | High | Multi-Faktor-Authentifizierung zu umgehen |
- Spezifische CVEs oder technische Details der Schwachstellen sind im Artikel nicht genannt.
- Die genauen Passkey-Anbieter, die von den Schwachstellen betroffen sind, werden nicht spezifiziert.
- Die konkreten Malware-Typen oder -Familien, die für diese Angriffe verwendet werden könnten, sind nicht genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Windows extern erreichbar?
- Können wir Resource Development detektieren?
- Können wir Initial Access detektieren?