Zwakke plekken ontdekt in passkey-beveiliging
Drie onafhankelijke beveiligingsonderzoeken tonen kwetsbaarheden aan in de software, cloudservices en besturingssystemen rondom passkeys. Aanvallers die toegang hebben tot een Windows-eindpunt blijken in staat om gebruikers te imiteren, phishing-resistente meervoudige authenticatie (MFA) te omzeilen of zelfs de besloten sleutels achter gesynchroniseerde passkeys te achterhalen. De onderliggende cryptografie van FIDO2 en WebAuthn blijft ongemoeid, maar de implementatie eromheen vormt het nieuwe doelwit.
De bevindingen, gepresenteerd op LinkedIn rondom de beveiligingsconferentie Black Hat USA 2026, ondermijnen niet de publieke-sleutelcryptografie die passkeys fundamenteel veiliger maakt dan traditionele wachtwoorden. Wel tonen de onderzoekers van SpecterOps, Palo Alto Networks Unit 42 en de onafhankelijke onderzoeker Dirk-jan Mollema aan dat aanvallers de encryptie niet hoeven te kraken als malware een legitieme authenticator data kan laten ondertekenen, eerder ondertekende bewijzen kan misbruiken of hoofdsleutels uit het browsergeheugen kan vissen.
Drie afzonderlijke onderzoeken
De ontdekte kwetsbaarheden vereisen in de meeste gevallen al toegang tot het apparaat of de actieve sessie van het slachtoffer (post-compromise):
SpecterOps (‘Pass-the-Passkey’): Onthulde hoe ondertekende data uit Windows-gebeurtenislogs in combinatie met zwakheden in Microsoft Entra ID misbruikt kunnen worden om identiteiten te imiteren.
Palo Alto Networks Unit 42: Documenteerde drie aanvalsmethoden (Pass-ta-key, Silver Pass-ta-key en Golden Pass-ta-key) op de passkey-implementatie van Google Password Manager in Chrome op Windows.
Dirk-jan Mollema: Toonde aan hoe malware binnen een aangemelde Windows-sessie ongemerkt een Windows Hello for Business-sleutel kan aanroepen om te authenticeren bij Entra ID.
Er is volgens de onderzoekers geen bewijs dat de technieken al op grote schaal in het wild zijn misbruikt.
SpecterOps: ‘Pass-the-Passkey’ via Windows-logs
SpecterOps vergeleek de ontdekte methode met traditionele pass-the-hash-aanvallen. Onderzoeker Michael Grafnetter ontdekte dat Windows historische ondertekeningen van YubiKey-authenticators in leesbare tekst opsloeg in gebeurtenislogs (toegewezen als kwetsbaarheid CVE-2026-34348).
Lokaal ingelogde gebruikers zonder extra rechten konden deze informatie uitlezen. Door deze ondertekende data te combineren met een tekortkoming in het validatieproces van Microsoft Entra ID, konden onderzoekers bevoorrechte accounts overnemen met een authenticatieresultaat dat op papier voldeed aan de strengste phishing-resistente MFA-eisen. Microsoft heeft inmiddels beveiligingsupdates en cloudbeperkingen doorgevoerd.
Unit 42: Van TPM-misbruik tot geheugendumps
Het onderzoek van Unit 42 richtte zich op gesynchroniseerde passkeys in Google Password Manager via Chrome op Windows-systemen met een Trusted Platform Module (TPM):
Pass-ta-key: Malware kan zonder administratorrechten of nieuwe biometrische verificatie de TPM-identiteitssleutel van het apparaat aanroepen. Hiermee wordt bij Google’s cloudauthenticator een cryptografisch geldig WebAuthn-bewijs opgevraagd. Zodra een externe dienst de status van de user-verification flag (de verificatie van de gebruiker zelf) niet streng afdwingt, kan de aanvaller inloggen.
Silver Pass-ta-key: Door de lokale status van de passkey te manipuleren, kan malware het onboardingproces van het apparaat forceren en een eigen publieke sleutel registreren als verificatiesleutel. Hiermee genereert de aanvaller verzoeken die door de cloudservice worden gezien als een voltooide biometrische- of PIN-verificatie, ook als het apparaat van het slachtoffer later offline is.
Golden Pass-ta-key: De meest kritieke variant richt zich op het master-geheim (de Security Domain Secret of SDS) waarmee gesynchroniseerde passkeys worden versleuteld. Unit 42 ontdekte dat dit geheim tijdelijk in het browsergeheugen van Chrome aanwezig is tijdens registratie. Door een geheugendump te maken, kan de aanvaller de werkelijke besloten sleutels (private keys) ontsleutelen. Dit levert verplaatsbare sleutels op die onafhankelijk van het geïnfecteerde eindpunt kunnen worden misbruikt.
Mollema: Windows Hello-sleutels aanroepen vanuit de sessie
Onderzoeker Dirk-jan Mollema richtte zich op Windows Hello for Business. De besloten sleutel van Windows Hello is veilig opgeslagen in de TPM en kan niet worden geëxporteerd.
Mollema toonde echter aan dat een proces met lage rechten binnen een geauthenticeerde Windows-sessie de cryptografische interfaces van Windows kan aanroepen en de Windows Hello-sleutel willekeurige authenticatiedata kan laten ondertekenen. Omdat Entra ID een ondertekende WebAuthn-challenge genereert die niet strikt gebonden is aan de specifieke browsersessie, kan een aanvaller deze uitdaging op een eigen computer opvragen, laten ondertekenen door de malware op het pc van het slachtoffer, en het geldige antwoord inwisselen voor toegangstokens.
Hoge inzet bij geforceerde migratie
De onthullingen komen op een kritiek moment. Microsoft start vanaf september 2026 met een grootschalige campagne om Entra ID-gebruikers die nu nog SMS- of spraakverificatie gebruiken, actief te migreren naar passkeys. Vanaf februari 2027 wordt de ondersteuning voor traditionele SMS- en spraak-MFA via Microsoft gefaseerd stopgezet.
De experts benadrukken dat organisaties de overstap naar passkeys ondanks de onderzoeksresultaten moeten doorzetten. Passkeys blijven vele malen veiliger dan wachtwoorden of SMS-codes. De onderzoeken tonen echter wel aan dat ‘phishing-resistent’ geen synoniem is voor ‘immuun voor een gecompromitteerd eindpunt’. Beveiligingsteams moeten passkey-trajecten niet louter zien als het vervangen van een inlogmethode, maar als een integraal onderdeel van de complete identiteits- en eindpuntbeveiliging.