SecBoard
Zurück zur Übersicht

New Passkey Attacks Can Recover Synced Private Keys or Bypass Phishing-Resistant MFA

The Hacker News·
Originalartikel lesen bei The Hacker News

Neue Forschungsergebnisse zeigen Schwachstellen in Passkey-Systemen auf, die Angreifern ermöglichen, private Schlüssel zu stehlen oder zu umgehen. Betroffen sind Nutzer von Windows und Cloud-synchronisierten Passkeys. Es wird empfohlen, wachsam zu sein und auf Updates der Anbieter zu achten, um sich vor diesen neuen Angriffsmethoden zu schützen.

Kurzfassung

Neue Forschungsergebnisse zeigen drei verschiedene Angriffsmethoden auf Passkey-Systeme, die kryptographische Schwachstellen umgehen, indem sie Systemschwachstellen ausnutzen. Diese Angriffe können synchronisierte private Schlüssel wiederherstellen oder Phishing-resistente Multi-Faktor-Authentifizierung umgehen. Betroffen sind Nutzer, die sich auf Passkeys verlassen, insbesondere solche, die Cloud-synchronisierte Passkeys verwenden.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Nutzer von Passkeys, insbesondere solche, die Cloud-synchronisierte Passkeys verwenden und auf Windows-Systemen arbeiten.

Warum relevant

Diese Angriffe können die Sicherheit von Passkeys untergraben, die als Phishing-resistent gelten. Die Wiederherstellung privater Schlüssel oder die Umgehung von MFA kann zu unbefugtem Zugriff auf Konten führen.

Realistisches Worst Case

Unbefugter Zugriff auf Benutzerkonten, die durch Passkeys geschützt sind, was zu Datenkompromittierung oder finanziellen Verlusten führen kann, falls die Passkeys für kritische Dienste verwendet werden.

Handlungsempfehlung

Organisationen sollten ihre Nutzer über diese neuen Bedrohungen informieren und sicherstellen, dass Systeme und Passkey-Anbieter auf dem neuesten Stand sind. Es ist wichtig, auf Updates der Anbieter zu achten und Schutzmaßnahmen gegen Malware zu verstärken.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre Passkey-Anbieter Updates oder Patches zur Behebung dieser Schwachstellen veröffentlicht haben.
  • Stellen Sie sicher, dass Endpunkt-Sicherheitssysteme (EDR/AV) auf dem neuesten Stand sind und in der Lage sind, Malware zu erkennen, die auf Passkey-Systeme abzielt.
  • Führen Sie regelmäßige Schulungen für Benutzer durch, um sie über Phishing- und Malware-Bedrohungen zu informieren, die Passkey-Angriffe ermöglichen könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Credential AccessT1552 Unsecured CredentialsHighAngreifern ermöglichen, private Schlüssel zu stehlen
Defense EvasionT1556 Bypass Multi-Factor AuthenticationHighMulti-Faktor-Authentifizierung zu umgehen
Offene Punkte
  • Spezifische CVEs oder technische Details der Schwachstellen sind im Artikel nicht genannt.
  • Die genauen Passkey-Anbieter, die von den Schwachstellen betroffen sind, werden nicht spezifiziert.
  • Die konkreten Malware-Typen oder -Familien, die für diese Angriffe verwendet werden könnten, sind nicht genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Initial Access detektieren?

MITRE ATT&CK Kill Chain (4 Techniken)

Initial Access
Credential Access