Napadi na passkey sisteme otkrivaju rizike oko ključeva i sesija

Tri nezavisna istraživanja pokazala su da se zaštita passkey sistema može zaobići bez narušavanja FIDO2 kriptografije: SpecterOps je opisao lanac napada na Windows i Microsoft Entra ID, Unit 42 je istražio sinhronizovane passkey ključeve u Google Password Manageru za Chrome, a Dirk-jan Mollema upotrebu Windows Hello for Business ključa iz već kompromitovane sesije. Microsoftov propust CVE-2026-34348 u servisu Windows Event Logging ima vendor CVSS ocenu 6,5.
Ovi nalazi ne predstavljaju jedan isti propust niti dokazuju slabost matematike iza passkey autentifikacije. Zajedničko im je to što napadači koriste materijal, tokove oporavka ili legitimne ključeve dostupne nakon kompromitovanja krajnjeg uređaja ili korisničke sesije.
Windows potpisi i Entra ID validacija
SpecterOps je na konferenciji Black Hat USA 2026 predstavio istraživanje Pass-the-Passkey. Tim navodi da je Windows čuvao ranije YubiKey potpise u čitljivom obliku, dostupnom i autentifikovanim korisnicima sa niskim privilegijama, uključujući udaljene korisnike. Kombinovanjem tih potpisa i ponašanja pri validaciji passkey zahteva u Entra ID-u bilo je moguće oponašati privilegovanog korisnika uz ispunjavanje politika za MFA otpornu na phishing.
U tom lancu nije potrebno izvući privatni ključ iz YubiKey uređaja ili drugog autentifikatora. Problematičan je već generisan potpis koji je Windows sačuvao, a koji je, prema nalazima SpecterOpsa, Entra ID prihvatio u scenariju ponovne upotrebe. Microsoft je objavio bezbednosnu ispravku za CVE-2026-34348 i saopštio da je primenio mere za prijavljeni problem sa relay passkey tvrdnjama.
Sinhronizovani ključevi i aktivna korisnička sesija
Unit 42 je u istraživanju Pass-ta-key ciljao Google Password Manager u Chromeu za Windows. Sva tri opisana napada pretpostavljaju da malver već radi na žrtvinom uređaju, bez potrebe za eskalacijom do administratorskih privilegija. Najteža varijanta, Golden Pass-ta-key, cilja 32-bajtni Security Domain Secret, glavni ključ koji štiti sinhronizovane passkey podatke.
Google je nakon prijave uklonio tajnu iz Chromeovih zapisa uređaja, ali istraživači navode da se ona tokom ponovne registracije privremeno pojavljuje u memoriji procesa. Sa tom tajnom napadač može oporaviti privatne ključeve žrtvinih sinhronizovanih passkey naloga. Unit 42 navodi i da aktuelna implementacija ne omogućava rotaciju ili opoziv Security Domain Secret ključa.
Mollema je pokazao drugačiji model rizika: proces sa niskim privilegijama unutar već kompromitovane Windows sesije može preko kriptografskih interfejsa koristiti hardverski vezan Windows Hello for Business ključ bez novog zahteva za PIN ili biometriju. Iako se ključ obično ne može izvesti sa uređaja, može se upotrebiti za stvaranje nove FIDO2 potvrde. Srodni obrasci kompromitovanja identiteta pojavljuju se i u tekstu posledice krađe poverenja u bezbednosnim lancima kroz posledice krađe poverenja u bezbednosnim lancima.
Praktične mere za organizacije
Microsoft preporučuje pristup najmanjih privilegija, autentifikaciju otpornu na phishing, zaštitu krajnjih uređaja i Zero Trust model. Za Windows je neposredan korak primena odgovarajućih ispravki za CVE-2026-34348. Servisi koji prihvataju WebAuthn potvrde treba da dosledno proveravaju zahtevanu verifikaciju korisnika.
Odbrana krajnjih uređaja mora tretirati passkey skladišta, tokove oporavka i memoriju pregledača kao posebno osetljiva mesta za akreditive. U Entra okruženjima korisno je pratiti neuobičajene Windows Hello for Business prijave bez identifikatora uređaja i neočekivane registracije uređaja. Poslovni zaključak je da izbor između sinhronizovanih i za uređaj vezanih passkey ključeva sam po sebi nije dovoljan: bezbednost zavisi i od ažuriranja, validacije autentifikacionih zahteva i kontrole kompromitovanih krajnjih tačaka.

