LONDON (IT BOLTWISE) – Pass-ta-key zeigt vor allem eines: Wenn ein Windows-Gerät während einer Anmeldung kompromittiert ist, kann ein Angreifer auf gespeicherte Anmeldeinformationen zugreifen. Die Meldung wirkt neu, weil viele Passkey-Nutzer fälschlich davon ausgehen, dass alle Schlüssel ausschließlich im TPM sicher verwahrt werden. Tatsächlich verlangen die FIDO-2-Spezifikationen keine Hardware-Speicherung, und viele Passwort-Manager nutzen lokal oder verschlüsselte Cloud-Blobs. Der praktische Unterschied zwischen Plattformen entsteht vor allem aus dem Sandbox-Modell von Windows und der Architektur gängiger Credential-Apps.

Die Diskussion um „Pass-ta-key“ klingt nach einem frischen Angriffsmuster auf Passkeys, tatsächlich trifft die Kernbotschaft aber einen viel grundlegeren Punkt der Systemsicherheit: Wenn Malware ein Windows-System übernimmt und das Gerät dabei in ein sensibles Konto eingebunden ist, wird die Schutzwirkung praktisch ausgehebelt. In der Beschreibung, wie der Angreifer die in der Google Password Manager App (GPM) für Windows gespeicherten Passkeys auslesen bzw. synchronisieren kann, liegt der Funke vor allem deshalb, weil viele Nutzer bislang ein anderes Speicherbild im Kopf haben. Sie gingen davon aus, Passkeys seien auf Windows zwingend im Trusted Platform Module (TPM) abgelegt, also in einem isolierten Bereich, der kryptografische Schlüssel gegen Zugriff von außen abschirmen soll.
Die Verwirrung entsteht an der Schnittstelle zwischen Spezifikation und Implementierung. Die FIDO-2-Spezifikationen, die durch die FIDO Alliance gepflegt werden, schreiben nicht vor, dass Passkeys zwingend in TPMs oder einem dedizierten Hardware-Sicherheitsmodul landen müssen. Auf anderen Plattformen werden Passkeys deshalb häufig lokal im Dateisystem der Geräteumgebung gespeichert, typischerweise unter Verwendung von OS-Schutzmechanismen und prozessisolierenden APIs. Microsoft ist hier der „Ausreißer“: Unternehmen und Nutzer können unter Windows Passkeys in der Windows-TPM-Option speichern, Microsoft empfiehlt diese Variante laut der im Text beschriebenen Ausrichtung vor allem für Enterprise-Szenarien statt für den Massenkonsum.
Historisch lässt sich das auch als Reaktion auf die Anforderungen an Nutzerfreundlichkeit lesen. Erst als sich abzeichnete, dass Passkeys nur dann breite Akzeptanz finden, wenn sie über mehrere Geräte hinweg synchron verfügbar sind, verschob sich die praktische Auslegung weg von „nur Hardware“ hin zu „lokal oder cloud-gestützt“. Der Grund ist schlicht: Wenn ein Schlüssel nur in einem TPM des Geräts existiert, lässt sich der Passkey bei einem neuen Gerät nicht ohne Weiteres übertragen. Bei der Alternative „lokal gespeicherte Passkeys“ oder „verschlüsselte, Ende-zu-Ende geschützte Cloud-Blobs“ dagegen kann ein Passwort-Manager den Nutzerzustand konsistent über Geräte hinweg abbilden, ohne jeden Passkey einzeln neu zu erzeugen.
Technisch wird der Unterschied zwischen Windows und anderen Betriebssystemen im Text auf die Rolle der Sandboxen heruntergebrochen. Auf Windows laufen Apps häufig mit weitreichenderen Benutzerprivilegien, während andere Plattformen schon standardmäßig stärker versuchen, die Rechte einzelner Anwendungen zu begrenzen. Windows bringt zwar Sandboxing-Schutzmechanismen mit, sie schließen aber nicht zuverlässig das Szenario aus, dass eine unsandboxed Anwendung – etwa Schadsoftware – auf Daten zugreifen kann, die von einer sandboxed App genutzt werden. Für Passkey-Architekturen heißt das: Wer Passkeys auf Windows-Clients speichert und gleichzeitig annimmt, Malware könne im Worst Case nicht an Schlüsselmaterial gelangen, muss diese Annahme überdenken.
Genau deshalb setzen laut der Darstellung viele Drittanbieter auf ein Design, bei dem Passkeys in verschlüsselten Blobs in der Cloud abgelegt sind. Beim GPM-Flow auf Windows wird in vereinfachter Form beschrieben, dass das Gerät ein Benutzer- und/oder Geräte-Key aus dem TPM (falls diese Option genutzt wird) entnimmt und damit einen Request an den Backend-Authentikator erzeugt. Dieser Backend-Teil stellt dann eine signierte Authentifizierungs-Aussage („assertion“) bereit, die wiederum die Zielseite verifizieren kann. Wichtig ist: Die privaten Schlüssel sind dabei nicht „nur“ lokal sichtbar, sondern in der Logik des Systems an die Signaturkette gebunden, während das Backend die Signaturerstellung übernimmt und die Schlüssel in verschlüsselter Form verwaltet.
Kommt nun Malware ins Spiel, verschiebt sich die Bedrohungslage in Richtung „Konten-Kompromittierung“, nicht nur „Schlüssel-Extraktion“. Die Pass-ta-key-Varianten, so wie sie im Text beschrieben werden, nutzen den Zugriff der Schadsoftware auf das Google-Konto und in bestimmten Fällen auch auf die Schlüsselmaterialien, die im TPM oder im Kontext der Kontoanmeldung verfügbar werden. Besonders einschneidend ist dabei eine Variante, die die kompromittierte Windows-Maschine als iPhone tarnt und damit Synchronisationsmechanismen auslöst, sodass die gespeicherten Passkeys auf das infizierte Gerät übertragen werden. Entscheidend ist die Einordnung: Der Text argumentiert, dass die „Stakes“ nicht wesentlich anders wären, wenn ein infiziertes Windows-System bereits vollständig in andere sensible Credential-Umgebungen eingebunden wäre.
Für die Praxis bleibt am Ende weniger ein „neues“ Angriffsdetail als eine bekannte Sicherheitsrealität: Passkeys sollen Phishing und das Ausnutzen von Server-Leaks reduzieren, aber sie sind nicht dafür gedacht, physische oder umfassende Systemkompromittierungen auf dem Endgerät zu widerstehen. Wenn das Gerät als vertrauenswürdiger Browser-/Client-Agent für ein Konto agieren darf, dann hängt die Sicherheit stark davon ab, ob dieses Gerät tatsächlich intakt ist. Darum wirkt der Hinweis auf Passkey-Risiken für manche Nutzer zunächst überzogen: In Wirklichkeit ist das Grundrisiko „Malware + eingeloggtes, privilegiertes Gerät“ seit jeher vorhanden. Der Beitrag kann dennoch nützlich sein, weil er das verbreitete Missverständ korrigiert, Passkeys seien in jeder Konstellation auf Windows automatisch in einem TPM gefesselt.
Für Unternehmen und Security-Teams folgt daraus vor allem eine Frage der Betriebslogik: Welche Annahmen treffen Richtlinien und Monitoring auf Endgeräte-Komponenten? Die klare Konsequenz ist nicht, Passkeys grundsätzlich abzulehnen, sondern die klassischen Schutzprinzipien konsequent umzusetzen: Gerätehärtung, Segmentierung, Schutz vor Kontoübernahme und die Kontrolle, was Apps auf einem kompromittierten Client tatsächlich noch tun können. Wenn Passkeys über Passwort-Manager-Designs synchronisiert werden, steigt zudem die Bedeutung der Zugriffskontrollen rund um die Konto-Session und die Erkennung verdächtiger Synchronisationsmuster. Pass-ta-key ist damit weniger ein „Durchbruch-Angriff“, sondern ein verständliches Beispiel dafür, wie Plattform-Architektur und Bedrohungsmodell zusammenwirken – und warum „sicher“ im App-Kontext immer auch „sicher“ im Gerät bedeutet.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Pass-ta-key erklärt: Warum Windows-Passkeys bei Malware nicht anders sind" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Pass-ta-key erklärt: Warum Windows-Passkeys bei Malware nicht anders sind" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Pass-ta-key erklärt: Warum Windows-Passkeys bei Malware nicht anders sind« bei Google Deutschland suchen, bei Bing oder Google News!