39 methoden ontdekt om passkey-authenticatie te omzeilen zonder de FIDO2-crypto te kraken

Beveiligingsbedrijf Token bracht minstens 39 gedocumenteerde manieren in kaart waarop aanvallers passkeys kunnen omzeilen, via nepprompts, synchronisatie, inschrijving en accountherstel, zonder de onderliggende cryptografie te breken.

Beveiligingsbedrijf Token heeft een overzicht gepubliceerd van minstens 39 publiek gedocumenteerde methoden om de authenticatie rond passkeys te omzeilen, zonder dat de onderliggende FIDO2-cryptografie wordt gekraakt. Passkeys golden tot nu toe als hét antwoord op phishing: geen wachtwoord meer om te stelen, een private sleutel die het apparaat nooit verlaat en een credential die is gebonden aan de legitieme dienst. Volgens Token verschuiven aanvallers hun aandacht simpelweg naar de stappen eromheen — het inlogscherm, de synchronisatie tussen apparaten, de inschrijving van een nieuwe sleutel en het herstelproces na verlies.

Een deel van de technieken richt zich op de gebruiker zelf. Onderzoekers documenteerden onder meer prompt flooding, waarbij een gebruiker wordt platgegooid met bevestigingsverzoeken tot er per ongeluk een wordt goedgekeurd, spoofing van app-metadata en overlay-aanvallen die een nepvenster over het echte FIDO-scherm leggen. Ook remote-desktopsessies blijken een blinde vlek: een aanvaller die al toegang heeft tot een RDP-sessie kan een passkey-prompt manipuleren zonder dat het slachtoffer iets ongewoons ziet.

Een tweede categorie draait om synchronisatie. Zodra een passkey via een cloudaccount tussen meerdere apparaten wordt gedeeld, zoals bij Apple, Google of wachtwoordmanagers als Bitwarden en KeePassXC, wordt de beveiliging van dát account zelf de zwakke schakel. Een overgenomen Apple- of Google-account, een gestolen telefoon, een geroot toestel of malware kan alsnog toegang geven tot de gesynchroniseerde sleutels.

De derde categorie zit in enrollment en herstel, en is volgens Token het meest onderschat: een aanvaller hoeft geen bestaande passkey te stelen als hij zelf een nieuwe kan registreren. Denk aan vishing tijdens de inschrijving, een aanvaller die zijn eigen telefoon als extra factor toevoegt, of een helpdesk die wordt overgehaald een account op naam van iemand anders te herstellen. Beveiligingsbedrijf SpecterOps liet eerder al zien, in het onderzoek “Pass the Passkey”, dat malware op Windows geen private sleutel hoeft te stelen: door de legitieme WebAuthn-infrastructuur van het besturingssysteem te misbruiken, kan kwaadaardige software zelf een geldige, ondertekende verklaring laten genereren.

Token pleit voor toegewijde biometrische hardware-authenticators die niet synchroniseren, niet exporteerbaar zijn en geen ruimte bieden voor browserextensies of andere software op het apparaat zelf. Het is een aanbeveling die niet toevallig aansluit op het eigen productaanbod van het bedrijf.

Voor Nederlandse organisaties is de les vooral dat passkeys phishing-bestendig zijn voor het inloggen zelf, maar niet automatisch voor alles eromheen. Kijk kritisch naar wie een nieuwe passkey mag registreren, hoe de helpdesk identiteit verifieert bij accountherstel, en of gesynchroniseerde sleutels via een cloudaccount net zo goed beveiligd zijn als de dienst waar ze toegang toe geven, inclusief tweefactorauthenticatie en monitoring op dat account zelf.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.