Pass-the-Passkey: Neue Angriffsvektoren auf passwortlose Authentifizierung

Pass the Passkey: A Novel Attack Surface in Passwordless Authentication

Pass-the-Passkey: Neue Angriffsvektoren auf passwortlose Authentifizierung

Diese Analyse deckt drei neue Angriffsklassen auf passwortlose Authentifizierung auf, die sich gegen Googles synchronisierte Passkeys und den Cloud-Authenticator richten. Malware auf einem kompromittierten Endgerät kann Onboarding-, Wiederherstellungs- und Gerätevertrauens-Workflows missbrauchen, um passwortgeschützte Konten zu übernehmen, ohne dass eine Benutzerinteraktion, Geräteentsperrung oder Privilegieneskalation erforderlich ist. Die Angriffe umgehen die Benutzerverifizierung und extrahieren alle synchronisierten privaten Passkey-Schlüssel, was die Sicherheitsannahmen von Passkeys infrage stellt.

Passkeys ersetzen Passwörter und traditionelle Multi-Faktor-Authentifizierung durch Public-Key-Kryptografie und verringern ganze Angriffsklassen, die die Bedrohungslandschaft jahrelang dominiert haben.

Mehr von diesem Tag

2026-08-05