Letzte Woche zeigten drei unabhängige Forschungsarbeiten, wie Angriffe auf Passkeys durchgeführt werden können, ohne die dahinterstehende Kryptografie zu brechen. Passkeys sind darauf ausgelegt, wiederholbare Passwörter abzuschaffen und vor Phishing zu schützen.
Die Angriffe basieren stattdessen darauf, dass Windows vertrauliche Authentifizierungsmaterialien freigibt, die bereits im System von Malware verwendet werden können. Ein weiterer Ansatz nutzt einen cloud-synchronisierten Passkey-System, das von Malware auf dem Zielgerät bereits eingesetzt wird.
Welche Risiken bestehen?
- Sie ermöglichen es Angreifern, privaten Schlüssel zurückzuwerfen oder Phishing-Schutz umzugehen.
Wie können Sie sich schützen?
- Aufpassen Sie darauf, dass Ihre Software und Betriebssysteme immer auf den neuesten Stand gebracht werden.
- Verwenden Sie eine MFA (Multi-Factor Authentication) Lösung, die nicht von Passkeys abhängt.
Diese Entwicklungen unterstreichen die Notwendigkeit ständiger Sicherheitsbewusstsein und -maßnahmen bei der Verwendung von Passkeys. Obwohl sie eine erhebliche Verbesserung im Vergleich zu traditionellen Passwortlösungen darstellen, sind sie nicht unbedingt vor Angriffen sicher.
Quelle: thehackernews.com