Notebookcheck Logo

Pass-the-Passkey: új támadások a jelszó utódját veszik célba

Valaki behelyezi az USB-biztonsági kulcsot a laptopba
ⓘ Aleksander Dumała / Pexels
A hardveres kulcsok ellenállnak az adathalászatnak, és távolról nem másolhatók.
A jelszavakat a passkey-k váltják fel, és a Microsoft szeptembertől ezeket állítja be alapértelmezettként. Jelenleg Michael Grafnetter biztonsági kutató a Black Hat konferencián mutatja be a „Pass-the-Passkey” nevű támadási családot. A passkey-ről szóló útmutatónk folytatásaként ez a cikk elmagyarázza a felhőalapú passkey és a hardverkulcs közötti különbségeket, bemutatja a kutatás tényleges eredményeit, valamint azt, hogyan lehet bezárni a jelszavak leggyakoribb hátsó ajtaját.

„A jelszó önmagában nem elég ” című útmutatónk jól fogadták a közösség tagjai, és szándékosan kezdőknek írtuk. A visszajelzések pontosan azokat a finom részleteket emelték ki, amelyeket akkor kihagytunk. Most a kutatások megteremtik a megfelelő alkalmat: a Black Hat USA rendezvényen (augusztus 1–6., Las Vegas) Michael Grafnetter biztonsági kutató bemutat egy olyan támadási családot, amelyet „Pass-the-Passkey”-nek nevez. Itt az ideje a folytatásnak: mi különbözteti meg igazán a passkey-eket, hol vannak a határaik, és mit lehetne jobban csinálni.

Felhőalapú passkey vagy hardverkulcs – ez a különbség

A passkey-k két változatban léteznek. A kényelmesebbik egy jelszókezelőben vagy közvetlenül az Apple, a Google vagy a Microsoft rendszerében található, és a felhőn keresztül szinkronizálódik az összes eszközöddel. Ez praktikus, de egy további támadási felületet is megnyit. Aki bejut a felhőfiókodba, az potenciálisan hozzáférhet a szinkronizált passkey-khez is. A második változat a hardveres kulcs, egy kis USB- vagy NFC-meghajtó. Titkos kulcsa soha nem hagyja el a chipet, és nem exportálható, ahogyan azt a FIDO Alliance leírja. A legtöbb ember számára elegendő a felhőalapú jelszó, mert ellenáll a phishing-támadásoknak, és egyértelműen jobb, mint egy hagyományos jelszó. Ha vannak olyan fiókjaid, amelyek különleges védelmet igényelnek, akkor a hardveres kulccsal biztonságosabb vagy.

A különbség abban rejlik, hogy hol tárolják a titkos kulcsot, és hogy másolható-e.

Michael Grafnetter, a SpecterOps biztonsági kutatója, alaposan megvizsgálta a passkey-ek valós alkalmazásait, és eredményeit a DSInternals nevű blogján tette közzé. Megállapítása az volt, hogy ha a környezeti biztonsági intézkedések nem megfelelőek, akkor a régi támadási minták újra előkerülhetnek, még akkor is, ha maga a jelszó-kriptográfia szilárd. Ezt a jelenséget a „Pass-the-Hash” után „Pass-the-Passkey”-nek nevezi. A támadó ellopja a bejelentkezési adatokat, és újra felhasználja azokat anélkül, hogy valaha is tudná a jelszót. Konkrétan három olyan hibát talált a Windows 11-ben és a Microsoft Entra ID-ben, amelyek közel álltak ahhoz, hogy kihasználhatók legyenek. A Windows 11 a kulcs teljes másolatát beírta az eseménynaplóba, az Entra ID pedig nem akadályozta meg teljesen az újrafelhasználást. Ez együttesen elegendő lett volna ahhoz, hogy privilegizált felhőfiókokat vegyenek át, és még a phishing ellen védett többfaktoros bejelentkezést is kijátsszák. A fő hibát CVE-2026-34348 kóddal nyomon követik, és július 14-én javították ki. A Microsoft csendben kijavította a felhőoldali hibát. A kontextus szempontjából egy dolog fontos: ez elsősorban az Entra ID-t, a Windows Hello-t vagy a FIDO2-kulcsokat használó vállalati rendszereket érinti, nem pedig a telefonon tárolt magánjelszavakat. Grafnetter saját véleménye szerint a jelszavak nagy előrelépést jelentenek, de nem varázslat, és a támadási útvonalak továbbra is sokkal bonyolultabbak, mint a klasszikus jelszavak esetében.

A hardveres kulcsok nem mind egyformák

A hardveres kulcs nem feltétlenül a tökéletes megoldás. Először nézzük meg a szabványt. A FIDO2 a WebAuthn-nal a modern, adathalászat ellen ellenálló megoldás, míg a régebbi egyszeri kódos módszerek, mint például a TOTP, ezt nem biztosítják. Másodszor, a legismertebb márkák, mint például a YubiKey (itt kapható az Amazonon) vagy a Google Titan, már kiforrottak, de pusztán elterjedtségük miatt is népszerű célpontok, és nekik is vannak gyenge pontjaik. Az EUCLEAK támadás 2024-ben bebizonyította, hogy bizonyos régebbi YubiKey-eket laboratóriumi körülmények között klónozni lehet. Ha csökkenteni szeretné a támadási felületet, szándékosan választhat egy kevésbé elterjedt, de tanúsított modellt. A készülékbe beépített eszközök – például egy iPhone – esetében pedig érvényes a józan feltételezés: amit ma biztonságosan tárol a chip, azt egy napon még ki lehet olvasni. Egy külön kulcs, amelyet kétség esetén ki lehet venni, továbbra is a konzervatívabb választás marad.

A leggyakoribb hiba: a régi jelszó továbbra is aktív marad

A legdrágább hiba az, amit nem látunk. Sokan beállítanak egy jelszót, de a régi, gyenge jelszót továbbra is bejelentkezésként használják. Így a hátsó ajtó tárva-nyitva marad, és a jelszó alig nyújt védelmet. Íme, hogyan kell helyesen eljárni:

  1. Állíts be egy jelszót vagy hardveres kulcsot a fiókhoz.
  2. Mentse el a helyreállítási kódokat, lehetőleg nyomtatott formában vagy egy offline jelszókezelőben.
  3. Kapcsolja ki a régi jelszót, ahol a szolgáltatás ezt lehetővé teszi.
  4. Ha ez nem lehetséges, cserélje le a jelszót egy hosszú, összetett jelszóra, és azt kizárólag biztonságos helyen tárolja.

Mindenesetre megéri az átállás?

Igen. A passkey-k áthelyezik a célt, de nem szüntetik meg, és ez az új kutatás őszinte üzenete. Továbbra is egyértelműen biztonságosabbak, mint a jelszavak, függetlenek az adat szivárgástól és ellenállnak a phishingnek. A Microsoft szeptember 1-jétől még a felhőfiókok alapértelmezett bejelentkezési módjává is teszi a passkey-ket. A legtöbb ember számára a szinkronizált passkey a megfelelő lépés. Aki nagyobb védelemre szorul, az használjon hardveres kulcsot, és zárja le a jelszó hátsó ajtaját. Grafnetter a Black Hat konferencián bemutatja a „Pass-the-Passkey” részleteit, valamint azokat az eszközöket, amelyeket nyílt forráskódként tesz közzé, hogy mások is megtalálhassák a további gyenge pontokat.

Google LogoAdd as a preferred source on Google
Mail Logo
> Magyarország - Kezdőlap > Hírek > News Archive > Newsarchive 2026 07 > Pass-the-Passkey: új támadások a jelszó utódját veszik célba
Steffen Zahn, 2026-07-26 (Update: 2026-07-26)