LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben drei Methoden, mit denen Angreifer Passkey-Daten aus dem Google-Chrome-Umfeld auf Windows-Systemen extrahieren könnten. Die Ansätze sollen ohne Nutzerinteraktion wie Passworteingabe oder biometrische Bestätigung auskommen. Besonders kritisch ist eine Technik, die laut Report einen 32-Byte-Schlüssel als „Masterkey“ aus dem Speicher oder Chrome-Protokolldateien gewinnen kann. Für die Schwachstellen gibt es bislang keine CVE-Kennung, aktiver Missbrauch wird allerdings nicht belegt.

Passkeys in Chrome: Forscher zeigen drei Extraktionsmethoden ohne Nutzerinteraktion
Passkeys in Chrome: Forscher zeigen drei Extraktionsmethoden ohne Nutzerinteraktion (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Mit dem Wechsel von Passwörtern zu Passkeys geht eine klare Erwartung einher: weniger Phishing-Angriffsfläche, bessere Nutzererfahrung und eine stärkere kryptografische Bindung an Geräte und Konten. Genau diese Annahme steht nun unter Druck, weil Sicherheitsforscher drei neuartige Angriffswege beschrieben haben, die Passkey-Daten aus dem Google-Chrome-Umfeld unter Windows auslesen können. Betroffen sein sollen dabei vor allem Geräte, auf denen Passkeys bereits synchronisiert sind, sodass der Browser die relevanten Informationen im Hintergrund verfügbar hält.

Die in dem Report genannten Techniken tragen die Namen „Pass-ta-key“, „Silver Pass-ta-key“ und „Golden Pass-ta-key“. Der Kernpunkt: Die Methoden zielen auf die Passkey-Verwaltung in Chrome und kommen ohne die sonst typischen Nutzerinteraktionen aus, die Angriffe häufig verlangsamen oder zumindest sichtbar machen. Während „Pass-ta-key“ die Extraktion von Passkey-Daten aus kompromittierten Windows-Systemen ermöglicht, nimmt „Silver Pass-ta-key“ zusätzlich eine Schlüsselrolle in der Authentifizierungskette ein, indem es während eines erneuten Anmeldevorgangs einen Angreifer-Schlüssel registrieren soll und so die Mehrfaktor-Logik faktisch unterläuft.

Am brisantesten wirkt laut Beschreibung „Golden Pass-ta-key“: Diese Variante soll Angreifern erlauben, einen 32-Byte-Sicherheitsschlüssel aus dem Arbeitsspeicher oder aus Protokolldateien von Chrome zu extrahieren. In der Argumentation der Forscher wird dieser Schlüssel als Masterkey dargestellt, mit dem sich im Extremfall mehrere synchronisierte Passkeys eines Kontos entschlüsseln ließen. Technisch ist das eine andere Eskalationsstufe als „nur“ das Auslesen einzelner Datensätze: Wer den Schlüssel für die Entschlüsselungslogik in den Händen hat, kann Datenzugriffe oft schneller skalieren, sobald ein Angreifer auf einem System Code ausführen kann.

Für die Öffentlichkeit bleibt gleichzeitig ein wichtiger Unsicherheitsfaktor: Die Schwachstellen sind nach Angaben der Forscher bislang ohne zugewiesene CVE-Kennung. Das ist nicht nur für das Patch-Management relevant, sondern auch für die Geschwindigkeit, mit der Unternehmen Risikoeinschätzungen und Workarounds ausrollen können. Positiv ist in dem Zusammenhang die weitere Einordnung, dass es keine Hinweise auf einen aktiven Missbrauch in der Praxis gebe; dennoch zeigt der Fall, wie eng Passkey-Nutzung mit der Browser- und Speichermanagement-Implementierung verzahnt ist, auch wenn das Nutzerziel „Passwort-frei“ lautet.

Der Bericht kommt zudem in eine Phase, in der Passkeys zunehmend in produktive Prozesse wandern. Beispielsweise macht eine Krypto-Plattform Passkeys für Logins zur Pflicht, nachdem es zuvor zu einer Sicherheitspanne mit Datenleck gekommen war. Gleichzeitig arbeitet auch Google daran, seine Identitätsprüfung für große Nutzergruppen zu beschleunigen: Für Workspace-Nutzer nennt der Text Verbesserungen bei der Geräteverifizierung, die auf FIDO2/WebAuthn-Standards aufsetzen und die Verifizierungszeit über ein Edge-basiertes Risiko-Scoring von zwölf auf rund 7,2 Sekunden senken sollen. Solche Optimierungen sind technisch sinnvoll, erhöhen aber indirekt die Bedeutung, wie sicher Metadaten, Schlüsselmaterial und Sitzungszustände im Browser verarbeitet und gespeichert werden.

Neben den Passkey-Extraktionswegen verweisen die Forscher im gleichen Kontext auf zusätzliche Angriffspunkte im Umfeld biometrischer Authentifizierung und Sitzungsmanagement. Das Red Team von Reality Defender soll gezeigt haben, dass synthetische Gesichter, erzeugt mit kommerzieller Gesichtstausch-Software, in einer Selfie-basierten Biometrie-Schutzfunktion „eingeschleust“ werden können; laut Bericht führte das allerdings nicht zu Kontodiebstahl. Parallel testet Google seit April 2026 „Device Bound Session Credentials“ (DBSC) als Schutz gegen das Abgreifen von Sitzungscookies in einer offenen Beta für Chrome unter Windows. Gerade hier wird deutlich, dass sich Schutzmaßnahmen oft auf unterschiedliche Ebenen verteilen müssen: Identitätsprüfung, Session-Härtung und die sichere Aufbewahrung von kryptografischem Material können einander ergänzen, aber auch neue Angriffsflächen eröffnen.

Für Unternehmen ergibt sich daraus vor allem eine praktische Konsequenz: Passkeys sind kein „Patch-Ersatz“, sondern erhöhen die Anforderungen an Endpoint-Sicherheit, Browser-Härtung und Monitoring. Wenn Browser-Erweiterungen und Infostealer ohnehin Ziel von Malware sind, wird jede Lücke in der lokalen Verarbeitung zu einem möglichen Schlüsselproblem. Die im Text genannten Bedrohungen durch verschiedene Browser-bezogene Schadprogramme sowie Hinweise auf Phishing- und Infostealer-Szenarien (Branchendaten zufolge sollen diese für einen großen Teil der Sicherheitsverletzungen verantwortlich sein) ordnen die Passkey-Diskussion in einen breiteren Trend ein: Angreifer verlagern den Fokus auf den Client, während die Authentifizierung selbst vermeintlich robuster wird.

Unabhängig von der Frage, ob es sich im Einzelfall um eine künftig schnell geschlossene Lücke oder um ein länger bestehendes Muster handelt, sollten IT-Teams den Report als Signal für die lokale Angriffsfläche von Identity-Daten lesen. Dazu gehört, dass derartige Erkenntnisse in Risikoanalysen einfließen, Lücken schnell priorisiert werden und Passkey-Verwendung mit weiteren Schutzschichten wie Least-Privilege, restriktiven Browser-Policies und einem sauberen Umgang mit kompromittierbaren Endgeräten kombiniert wird. So kann der Nutzen von Passkeys erhalten bleiben, ohne die Sicherheitsarchitektur auf den „letzten Klick“ zu reduzieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Passkeys in Chrome: Forscher zeigen drei Extraktionsmethoden ohne Nutzerinteraktion - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Passkeys in Chrome: Forscher zeigen drei Extraktionsmethoden ohne Nutzerinteraktion".
Stichwörter AI Artificial Intelligence Authentifizierung Browser Chrome FIDO2 Google KI Kryptografie Künstliche Intelligenz Malware Passkeys Phishing Session-cookie Sicherheit Webauthn Windows Zertifikat
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Snap-Chef weicht Specs-Fragen aus: Hoher Preis, später Massenmarkt


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Passkeys in Chrome: Forscher zeigen drei Extraktionsmethoden ohne Nutzerinteraktion" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Passkeys in Chrome: Forscher zeigen drei Extraktionsmethoden ohne Nutzerinteraktion" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Passkeys in Chrome: Forscher zeigen drei Extraktionsmethoden ohne Nutzerinteraktion« bei Google Deutschland suchen, bei Bing oder Google News!


    612 Leser gerade online auf IT BOLTWISE
    KI-Jobs