Три отделни изследователски проекта миналата седмица демонстрираха начини за преодоляване на защитите на passkey (ключове за достъп), без да се разбива криптографията, на която те се основават.

Технологията passkey е проектирана да замени паролите за многократна употреба и да противодейства на фишинг. Вместо това, атаките повторно са използвали подписани материали за автентикация, изложени от Windows, злоупотребили са със система за синхронизиране на passkey в облака чрез зловреден код, който вече е бил на машината на жертвата, и са използвали ключ на Windows Hello for Business от компрометирана потребителска сесия без необходимост от нов ПИН или биометрична проверка. Нито един от методите не е пробил математическата основа.

Въздействието не е еднакво и в трите случая.

SpecterOps показа верига в Windows и Microsoft Entra ID, която може да се представи за привилегировани потребители, като същевременно удовлетворява изискванията за устойчива на фишинг многофакторна автентикация (MFA); тази верига повторно използва подписан материал за автентикация, вместо да краде частния ключ на автентикатора.

Unit 42 демонстрира атаки срещу Google Password Manager в Chrome, включително метод, който възстановява частните ключове за синхронизираните passkey на жертвата.

Независимият изследовател Дирк-ян Молема показа, че зловреден код, който вече се изпълнява в регистрирана Windows сесия, може да използва хардуерно обвързан Windows Hello for Business ключ, без да изисква от потребителя да го отключва отново.

Корекциите и мерките за смекчаване също се различават. Уязвимостта в логването на Microsoft Windows, CVE-2026-34348, има CVSS оценка от производителя 6.5 и е наличен ъпдейт за сигурност от Microsoft. От Microsoft заявиха пред „The Hacker News“, че са приложили мерки за смекчаване на докладвания проблем, включващ твърдения за предаване на passkey (passkey relay assertions).

Ръководството на Microsoft за миграция към Entra, последно актуализирано на 3 август 2026 г., продължава да описва passkey като устойчиви на атаки чрез повторно възпроизвеждане (replay attacks). Публичното становище на Microsoft, свързано с CVE-2026-34348, обхваща проблема с услугата Windows Event Logging, докато отговорът на компанията не предостави технически подробности относно обхвата на отделните мерки от страна на Entra.

„Оценяваме работата на SpecterOps за докладването на това чрез координирано разкриване на уязвимости. Приложихме мерки за смекчаване на докладвания проблем, свързан с passkey relay assertions, и продължаваме да инвестираме в подобрения на сигурността в методите за автентикация. Препоръчваме възприемането на подход с най-малки привилегии за достъп, използването на устойчиви на фишинг методи за автентикация и поддържането на защитата на крайните точки чрез възприемане на модела за сигурност Zero Trust за по-добра защита“, заяви говорител на Microsoft пред „The Hacker News“.

Констатациите на Unit 42 и Молема също така показват защо нито един избор между синхронизирани и хардуерно обвързани passkey не затваря напълно по-широката повърхност на атака.

От „The Hacker News“ се свързаха и със SpecterOps за допълнителни подробности относно последните им тестове и ще актуализират статията при получен отговор.

Главният изследовател по сигурността в SpecterOps, Майкъл Графнетер, представи изследването на фирмата „Pass-the-Passkey“ на конференцията Black Hat USA 2026 на 5 август.

От SpecterOps твърдят, че Windows е съхранявал минали YubiKey подписи в некриптиран вид (cleartext), където автентикирани непривилегировани потребители, включително отдалечени потребители, са могли да ги прочетат. Фирмата посочва, че свързването на тези подписи в рамките на верига със слаби места в валидирането на passkey в Microsoft Entra ID позволява самоличността на привилегирован потребител да бъде компрометирана, въпреки политиките, изискващи устойчива на фишинг MFA.

Проблемът в Windows се проследява като CVE-2026-34348 – уязвимост за разкриване на информация в Windows Event Logging Service. Данните на Microsoft за засегнатите продукти обхващат версии на Windows 10, Windows 11 и Windows Server. Продуктовият обхват на CVE не гарантира, че пълната верига за атака срещу passkey на SpecterOps работи по идентичен начин на всяка от изброените версии на Windows.

В тази верига на атакуващия не му е необходимо да извлича частния ключ от YubiKey или друг автентикатор. Опасният материал е вече генериран подпис, който Windows е запазил и който според SpecterOps е бил приет от Entra ID във веригата за повторно използване. Това е по-ограничен дефект от разбиването на FIDO2, но все пак може да доведе до резултата, от който защитниците се притесняват: атакуващ се автентикира като друг потребител.

Главният ключ зад синхронизираните passkey на Google

Изследването „Pass-ta-key“ на Unit 42 е насочено към системата за синхронизиране на passkey в Google Password Manager в Chrome под Windows. И трите описани от екипа атаки започват със зловреден код, който вече се изпълнява на крайната точка на жертвата, без да се изисква повишаване на привилегиите до администраторско ниво.

Първият метод злоупотребява с механизмите за идентичност на устройството в Chrome, за да получи подписите, необходими за извършване на действия като легитимен клиент на Google Password Manager, без ново отключване на устройството или взаимодействие с потребителя. Unit 42 демонстрира техниката срещу eBay, въпреки че сайтът изискваше потребителско потвърждение; след като изследователите докладваха проблема, eBay промени процеса си на валидиране на флага за потребителско потвърждение в WebAuthn.

Най-опасният вариант, наречен „Golden Pass-ta-key“, е насочен срещу Security Domain Secret (тайна на домейна за сигурност) – 32-байтов главен ключ, използван за защита на синхронизирани passkey. Unit 42 първоначално откри тайната изложена в системните логове на Chrome за устройството. Google премахна тази информация от лог файловете след доклада, но изследователите споделят, че тайната все още присъства временно в оперативната памет на процеса на Chrome по време на повторна регистрация.