Pass-the-Passkey: új támadások a jelszó utódját veszik célba

„A jelszó önmagában nem elég ” című útmutatónk jól fogadták a közösségben, és szándékosan kezdőknek írtuk. A visszajelzések pontosan azokat a finom részleteket emelték ki, amelyeket akkor kihagytunk. Most a kutatások megteremtik a megfelelő alkalmat: a Black Hat USA rendezvényen (augusztus 1–6., Las Vegas) Michael Grafnetter biztonsági kutató bemutat egy olyan támadási családot, amelyet „Pass-the-Passkey”-nek nevez. Itt az ideje a folytatásnak: mi különbözteti meg igazán a passkey-eket, hol vannak a határaik, és mit lehetne jobban csinálni.
Felhőalapú passkey vagy hardverkulcs – ez a különbség
A passkey-k két változatban léteznek. A kényelmesebbik egy jelszókezelőben vagy közvetlenül az Apple, a Google vagy a Microsoft rendszerében található, és a felhőn keresztül szinkronizálódik az összes eszközöddel. Ez praktikus, de egy további támadási felületet is megnyit. Aki bejut a felhőfiókodba, az potenciálisan hozzáférhet a szinkronizált passkey-khez is. A második változat a hardveres kulcs, egy kis USB- vagy NFC-meghajtó. Titkos kulcsa soha nem hagyja el a chipet, és nem exportálható, ahogyan azt a FIDO Alliance leírja. A legtöbb ember számára elegendő a felhőalapú jelszó, mivel az ellenáll a phishing-támadásoknak, és egyértelműen jobb megoldás, mint a hagyományos jelszó. Ha azonban vannak olyan fiókjaid, amelyek különleges védelmet igényelnek, akkor a hardveres kulcs használata biztonságosabb megoldás.
Mit mutat a Pass-the-Passkey kutatás
Michael Grafnetter, a SpecterOps biztonsági kutatója alaposan megvizsgálta a passkey-k valós alkalmazásait, és eredményeit a DSInternals blogján tette közzé. Megállapítása szerint: ha a környezeti feltételek nem megfelelőek, a régi támadási minták újra előkerülhetnek, még akkor is, ha maga a passkey-kriptográfia megbízható. Ezt a jelenséget a „Pass-the-Hash” után „Pass-the-Passkey”-nek nevezi. A támadó ellopja a bejelentkezési adatokat, és újra felhasználja azokat anélkül, hogy valaha is tudná a jelszót. Konkrétan három olyan hibát talált a Windows 11-ben és a Microsoft Entra ID-ben, amelyek közel álltak ahhoz, hogy kihasználhatók legyenek. A Windows 11 a bejelentkezés aláírását egyszerű szövegként írta az eseménynaplóba, ahol a jogosulatlan fiókok elolvashatják azt, egyes esetekben akár távolról is. Maga a titkos kulcs továbbra is védett maradt az azonosítóban. Ráadásul az Entra ID nem akadályozta meg megfelelően ezeknek az állításoknak az újrafelhasználását. Ez együttesen elegendő lett volna ahhoz, hogy kiváltságos felhőfiókokat vegyenek át, és még a phishing ellen is ellenálló többfaktoros bejelentkezést is kijátsszák. A fő hibát CVE-2026-34348 kóddal nyomon követik, és július 14-én javították ki. A Microsoft csendben javította ki a felhőoldali hibát. A kontextus szempontjából egy dolog fontos: ez elsősorban az Entra ID-t, a Windows Hello-t vagy a FIDO2-kulcsokat használó vállalati rendszereket érinti, nem pedig a telefonon tárolt saját titkos jelszavadat. Grafnetter saját véleménye szerint a jelszavak nagy előrelépést jelentenek, de nem varázslat, és a támadási útvonalak továbbra is sokkal bonyolultabbak, mint a klasszikus jelszavak esetében.
A hardveres kulcsok nem mind egyformák
A hardveres kulcs nem feltétlenül a tökéletes megoldás. Először nézzük meg a szabványt. A FIDO2 a WebAuthn-nal a modern, adathalászat ellen ellenálló megoldás, míg a régebbi egyszeri kódos módszerek, mint például a TOTP, ezt nem biztosítják. Másodszor, a legismertebb márkák, mint például a YubiKey (itt kapható az Amazonon) vagy a Google Titan, már kiforrottak, de pusztán elterjedtségük miatt is népszerű célpontok, és nekik is vannak gyenge pontjaik. Az EUCLEAK támadás 2024-ben bebizonyította, hogy bizonyos régebbi YubiKey-eket laboratóriumi körülmények között klónozni lehet. Ha csökkenteni szeretné a támadási felületet, szándékosan választhat egy kevésbé elterjedt, de tanúsított modellt. A készülékbe beépített megoldások – például egy iPhone – esetében pedig érvényes a józan feltételezés: amit ma biztonságosan tárol a chip, azt egy napon még ki lehet olvasni. Egy különálló kulcs, amelyet kétség esetén ki lehet venni, továbbra is a konzervatívabb választás marad.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja
A leggyakoribb hiba: a régi jelszó továbbra is aktív marad
A legdrágább hiba az, amit nem lát. Sokan beállítanak egy jelszót, de a régi, gyenge jelszót továbbra is bejelentkezésként használják. Így a hátsó ajtó tárva-nyitva marad, és a jelszó alig nyújt védelmet. Íme, hogyan kell helyesen csinálni:
- Állíts be egy jelszót vagy hardveres kulcsot a fiókhoz.
- Mentse el a helyreállítási kódokat, lehetőleg nyomtatott formában vagy egy offline jelszókezelőben.
- Kapcsolja ki a régi jelszót, ahol a szolgáltatás ezt lehetővé teszi.
- Ha ez nem lehetséges, cserélje le a jelszót egy hosszú, összetett jelszóra, és azt kizárólag biztonságos helyen tárolja.
Mindenesetre megéri az átállás?
Igen. A passkey-k áthelyezik a célt, de nem szüntetik meg, és ez az új kutatás őszinte üzenete. Továbbra is egyértelműen biztonságosabbak, mint a jelszavak, függetlenek az adat szivárgásoktól és ellenállnak a phishing-nek. A Microsoft szeptember 1-jétől még a felhőfiókok alapértelmezett bejelentkezési módjává is teszi a passkey-ket. A legtöbb ember számára a szinkronizált passkey a megfelelő lépés. Aki nagyobb védelemre szorul, az használjon hardveres kulcsot, és zárja le a jelszó hátsó ajtaját. Grafnetter a Black Hat rendezvényen bemutatja a „Pass-the-Passkey” részleteit, valamint azokat az eszközöket, amelyeket nyílt forráskódként tesz közzé, hogy mások is megtalálhassák a további gyenge pontokat.
2026. július 31-i frissítés
Pontosítottuk a Windows-sebezhetőség leírását. Ez a rész korábban azt állította, hogy a Windows 11 a kulcs teljes másolatát írta az eseménynaplóba. Ez a megfogalmazás a Dark Reading jelentéséből származott, amelyre forrásként hivatkoztunk. Ami valójában a naplóba került, az a bejelentkezés aláírása volt, amely időben és a hozzáférők körében korlátozott, nem pedig a titkos kulcs. A titkos kulcs továbbra is védett marad az azonosítóban.
A Microsoft felhívta a figyelmünket a pontatlanságra. A javítás összhangban van Michael Grafnetter DSInternals-on közzétett bejelentésével, amely aláírásokról szól, valamint a CVE-2026-34348 hibakódnak a Windows Eseménynaplózási Szolgáltatásban történt információszivárgásként való besorolásával. Mindez nem változtat a hiba súlyosságán. Az újrafelhasználható aláírások és az Entra ID-ben hiányzó visszajátszás-ellenőrzés együttesen elegendőek voltak a kiváltságos felhőfiókok átvételéhez.











