Medium

New Passkey Attacks Can Recover Synced Private Keys or Bypass Phishing-Resistant MFA

Was ist passiert?

Drei unabhängige Forschungsteams haben letzte Woche kritische Schwachstellen in Passkey-Systemen demonstriert. Die Angreifer konnten synchronisierte Private Keys auslesen oder die vermeintlich phishing-resistente Multi-Faktor-Authentifizierung umgehen – ohne die zugrunde liegende Kryptographie zu brechen. Die Attacken exploitierten stattdessen signierte Authentifizierungsdaten, die Windows exponiert hatte, missbrauchten cloud-synchronisierte Passkey-Systeme von bereits kompromittierten Maschinen und nutzten weitere Vektoren aus.

Hintergrund & Bedeutung

Passkeys gelten als Nachfolger für wiederverwendbare Passwörter und sollen Phishing-Attacken verhindern. Sie basieren auf Public-Key-Kryptographie und versprechen höhere Sicherheit. Diese neuen Forschungsergebnisse zeigen jedoch, dass die praktische Implementierung erhebliche Risiken bergen kann. Besonders cloud-synchronisierte Passkey-Lösungen sind anfällig, wenn Malware bereits Zugriff auf das Gerät hat. Die Schwachstellen untergraben das Vertrauen in diese modernen Authentifizierungsmechanismen erheblich.

Empfehlungen für IT-Teams

  • Geräte-Sicherheit priorisieren: Endpoint Protection und EDR-Lösungen verstärken, um Malware-Infektionen zu vermeiden
  • Passkey-Implementierung überprüfen: Nur Lösungen verwenden, die lokale Speicherung ohne Cloud-Synchronisation ermöglichen
  • Defense-in-Depth: Zusätzliche Sicherheitsebenen wie Hardware-Security-Keys einsetzen
  • Monitoring aktivieren: Verdächtige Authentifizierungsvorgänge überwachen und loggen
  • Hersteller-Updates: Sicherheitspatches von Microsoft, Apple und anderen Anbietern zeitnah einspielen

Fazit

Passkeys sind kein Allheilmittel gegen Sicherheitsrisiken. Eine sichere Implementierung, kombiniert mit umfassendem Device-Management und Threat Detection, ist unerlässlich. IT-Teams sollten diese Erkenntnisse in ihre Zero-Trust-Strategien integrieren.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/new-passkey-attacks-can-recover-synced-private-keys-or-bypass-phishing-resistant-mfa/ #ZeroTrust #IAM #Phishing #MFA #IdentitySecurity #Cybersecurity #CyberAttack #Password #SSO #Authentication #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 11.08.2026
Alle CVEs ansehen