LONDON (IT BOLTWISE) – Drei unabhängige Forschungsteams beschreiben Angriffe auf Passkey-Szenarien, ohne die zugrunde liegende Kryptografie zu brechen. Im Windows-Umfeld geht es um bereits gespeicherte Signaturen, die in eine Cloud-Anmeldung mit phishing-resistenter MFA „hineingekettet“ werden können. Bei Google Password Manager in Chrome steht dagegen ein 32-Byte-Masterkey aus dem Security Domain Secret im Fokus, der Malware bereits kompromittierten Geräten Zugriff auf private Synced-Passkeys ermöglicht. Zusätzlich zeigt Dirk-jan Mollema, wie ein laufender Windows-Session-Kontext einen Windows-Hello-for-Business-Key ohne frischen PIN- oder Biometrie-Check für WebAuthn-Assertions nutzen kann.

Passkeys gelten in der Unternehmenspraxis vor allem deshalb als strategisch wichtig, weil sie die wiederverwendbare Passwort-Logik ersetzen und zugleich Phishing-Abwehrversprechen mitbringen. Die aktuellen Ergebnisse zeigen jedoch ein unbequemes Detail: In mehreren Szenarien scheitert nicht die Kryptografie, sondern die „Umgebung“ rund um die Ausstellung, Prüfung und den Transport von Authentifizierungsartefakten. Statt private Schlüssel direkt aus Authentizern zu extrahieren, nutzen die Forschenden wiederverwendbare Signaturen und Challenge-Handling-Lücken in der jeweiligen Software- und Vertrauenskette. Genau diese Umfelder entscheiden am Ende darüber, ob Passkey-Mechanismen nach einer Endpoint-Kompromittierung noch korrekt zu Ende gedacht sind.
Ein Strang führt bei Windows und Microsoft Entra ID über die von Windows gespeicherten Ereignis- und Auditdaten. SpecterOps beschreibt dabei eine Kette, die auf ein bereits erzeugtes, signiertes Authentifizierungsmaterial setzt, das Windows offenbar in einer lesbaren Form zurückhält: Es seien frühere YubiKey-Signaturen in Cleartext abgelegt worden, sodass auch unprivilegierte, teils per Remote erreichbare Nutzer die Daten auslesen können. Mit dieser Vorlage und Schwächen in der Entra-ID-seitigen Passkey-Validierung lässt sich laut den Angaben eine Privileged-Impersonation erreichen, obwohl Richtlinien phishing-resistente Multi-Faktor-Authentifizierung verlangen. Der technische Kern wird als Informationsdisclosure in der Windows Event Logging Service eingeordnet; betroffen sind laut Quelle Windows 10, Windows 11 sowie Windows Server im Kontext der CVE-2026-34348. Wichtig für die Risikobewertung: Dass die betroffenen Produktlinien genannt werden, belegt nicht automatisch, dass jede Windows-Variante die gleiche Passkey-Kette identisch unterstützt, sondern nur die Grundlage, auf der die Signaturen überhaupt verfügbar sein könnten.
Während SpecterOps zeigt, wie „alte“ Signaturen in eine cloudbasierte Replay-Konstruktion hineinwirken können, geht Unit 42 bei Google Password Manager in Chrome einen Schritt näher an den Synced-Passkeys heran. Im Mittelpunkt steht ein Angriffspfad, der Malware auf dem Endgerät voraussetzt, ohne dass zuvor eine Administrator-Eskalation nötig wäre. Ein Teil der beschriebenen Technik missbraucht Chrome-Interne, um die Signaturen für eine legitime Client-Identität gegenüber dem Password-Manager-System zu gewinnen, ohne dass der Nutzer ein neues Geräte-Entsperren oder eine unmittelbare Interaktion durchlaufen muss. Der Wechsel zur „Golden Pass-ta-key“-Variante macht das Ganze besonders brisant: Unit 42 nennt das Security Domain Secret als 32-Byte-Masterkey, der Synced-Passkeys schützt, und berichtet, das Geheimnis zunächst in Chrome-Device-Logging sichtbar gewesen zu sein. Google habe den Output nach der Meldung angepasst, dennoch soll das Secret während der erneuten Registrierung temporär noch in der Prozess-Speicherlandschaft präsent sein – eine kurze Zeitspanne, die bei aktiver Malware in der Praxis ausreichend sein kann.
Die Konsequenzen treffen damit genau die Eigenschaft, die Synced Passkeys in vielen Organisationen attraktiv macht: die Verfügbarkeit über Geräte hinweg. Wenn Unit 42 zudem betont, dass es für dieses Security Domain Secret aktuell keinen Mechanismus zur Rotation oder zum Revocation gebe, wird die Kompromittierung potenziell langlebiger als ein einzelnes abgelaufenes Login. Dass die Angriffe in der Quelle nicht als „Remote-Aushebelung“ einer ansonsten sicheren Passkey-Architektur beschrieben werden, sondern als Folge eines bereits laufenden Schadprogramms, verschiebt die Abwehrstrategie: Endpoint-Hygiene und die Behandlung von Browser-Speicher, Recovery- und Re-Registration-Flows als credential-sensitive Bereiche werden damit zu direkten Authentifizierungs-Schutzmaßnahmen. Dazu passt auch ein weiterer Strang, den Dirk-jan Mollema beleuchtet: Windows Hello for Business lässt sich in einem kompromittierten Benutzer-Session-Kontext verwenden, ohne dass der Nutzer erneut einen PIN oder einen Biometrie-Check auslösen muss.
Mollema beschreibt dazu einen Mechanismus, bei dem ein Prozess mit niedrigen Privilegien innerhalb einer bereits angemeldeten Windows-Umgebung die kryptografische Schnittstelle so aufruft, dass ein hardwaregebundener Windows-Hello-for-Business-Key nutzbar wird, obwohl dieser eigentlich als nicht einfach exportierbar gilt. Anschließend wird der Key als FIDO2-Kredential verwendet, um WebAuthn-Assertions gegen Microsoft Entra ID zu erzeugen. Der entscheidende Punkt liegt laut Quelle beim Challenge-Handling: Der Entra-WebAuthn-Challenge soll für fünf Minuten gültig sein und nicht an Session, Nutzer oder Tenant gebunden sein. In einem Missbrauchsszenario kann eine Challenge also auf dem Angreifer-System angefordert, auf dem Zielsystem signiert und als WebAuthn-Assertion zurückgegeben werden; das kann wiederum Conditional-Access-Regeln erfüllen, die phishing-resistente Authentifizierung verlangen. Daneben nennt Mollema eine zusätzliche Abweichung, dass dabei Tokens ohne Device-ID-Claim entstehen könnten, was den Weg in Richtung Geräteregistrierung und weiterführender Persistenz erleichtert.
Für Verteidiger folgt daraus vor allem: Es gibt nicht „den einen Replay-Bug“, der alle Befunde gleichartig erklärt. Die Quelle trennt explizit drei unterschiedliche Fehlerklassen: wiederverwendbare signierte Assertions, die über Windows und eine cloudseitige Annahmeprüfung in eine Anmeldung gelangen; manipulierte Trust- und User-Verification-Behandlung sowie Sync-Key-Schutzmechanismen im Chrome-Umfeld; und schließlich die Möglichkeit, innerhalb einer laufenden Windows-Session legitime Keys zur Generierung frischer Authentifizierungsmaterialien zu verwenden. Praktisch bedeutet das, dass der Patch für CVE-2026-34348 auf Windows als Sofortmaßnahme eingeplant werden muss. Ebenso sollten Systeme, die WebAuthn-Assertions akzeptieren, die angeforderten User-Verification-Anforderungen auch tatsächlich streng durchsetzen statt implizit anzunehmen, dass der Client „schon das Richtige“ getan hat. Auf Entra-Seite ist zusätzlich die Überwachung ungewöhnlicher Muster bei Windows-Hello-for-Business-Authentifizierungen ohne erwartete Device-ID sowie unerwartete Geräte-Registrierungen ein naheliegender Abwehrhebel.
Auch strategisch verändert sich damit die Diskussion zwischen „synced“ und „device-bound“ Passkeys. Die Quelle stellt klar, dass keine der beiden Ausprägungen alleine die breitere Angriffsfläche rund um Implementationsfehler, Browser-/Endpoint-Zustände und Validierungslogik vollständig schließt. Microsoft erhöht nach den Angaben den Umsetzungsdruck zusätzlich: Ab dem 1. September 2026 sollen Entra-ID-Nutzer, die aktuell SMS oder Voice nutzen, automatisch für Passkeys aktiviert werden und zu deren Registrierung „genudgt“ werden; SMS- und Voice-Zustellung sind für den 1. Februar 2027 als Retire-Zeitpunkt geplant. Der eigentliche Punkt für Security-Verantwortliche bleibt aber gleich: Passkeys reduzieren Risiken dort, wo Identitäten und Kryptografie sauber an User-Entscheidungen gebunden bleiben. Sobald jedoch ein Angreifer in der Lage ist, Artefakte innerhalb kompromittierter Sessions oder aus sensiblen Speicherbereichen zu nutzen, entscheidet die genaue Validierung und der Schutz der technischen Zwischenstufen darüber, ob die Implementierung dem Sicherheitsversprechen entspricht.
Für die nächsten Wochen ist deshalb weniger eine „Umstellung auf Passkeys“ die zentrale Maßnahme, sondern die Schärfung der End-to-End-Kette: Updates für die Windows-Event-Logging-Schwachstelle einspielen, die Browser- und Endpoint-Abwehr auf Credential-berührende Bereiche ausrichten und Entra-Validierung so konfigurieren, dass die behauptete User-Verification sowie Device-Kontexte konsistent überprüfbar sind. Gerade in Umgebungen, in denen mehrere Authentifizierungswege parallel laufen, steigt damit der Bedarf an Monitoring, das nicht nur Anmeldeversuche zählt, sondern die formale Struktur der WebAuthn-Assertions und die erwarteten Device-Claims ernst nimmt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Neue Passkey-Angriffe: Signaturen und Chrome-Masterkeys kompromittieren Synced-Key-Logik" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Neue Passkey-Angriffe: Signaturen und Chrome-Masterkeys kompromittieren Synced-Key-Logik" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Neue Passkey-Angriffe: Signaturen und Chrome-Masterkeys kompromittieren Synced-Key-Logik« bei Google Deutschland suchen, bei Bing oder Google News!