Notebookcheck Logo

Pass-the-Passkey: új támadások a jelszó utódját veszik célba

Valaki behelyezi az USB-biztonsági kulcsot a laptopba
ⓘ Aleksander Dumała / Pexels
A hardveres kulcsok ellenállnak az adathalászatnak, és távolról nem másolhatók.
(Frissítés: kijavítottuk az eseménynapló hibájának leírását) A jelszavakat felváltják a passkey-k, és a Microsoft szeptembertől ezeket állítja be alapértelmezettként. Michael Grafnetter biztonsági kutató a Black Hat konferencián bemutatja a „Pass-the-Passkey” nevű támadási családot. Ez a kiegészítő cikk összehasonlítja a felhőalapú passkey-t a hardveres kulccsal, ismerteti a kutatás eredményeit, és elmagyarázza, hogyan lehet bezárni a jelszavak leggyakoribb hátsó ajtaját.

„A jelszó önmagában nem elég ” című útmutatónk jól fogadták a közösségben, és szándékosan kezdőknek írtuk. A visszajelzések pontosan azokat a finom részleteket emelték ki, amelyeket akkor kihagytunk. Most a kutatások megteremtik a megfelelő alkalmat: a Black Hat USA rendezvényen (augusztus 1–6., Las Vegas) Michael Grafnetter biztonsági kutató bemutat egy olyan támadási családot, amelyet „Pass-the-Passkey”-nek nevez. Itt az ideje a folytatásnak: mi különbözteti meg igazán a passkey-eket, hol vannak a határaik, és mit lehetne jobban csinálni.

Felhőalapú passkey vagy hardverkulcs – ez a különbség

A passkey-k két változatban léteznek. A kényelmesebbik egy jelszókezelőben vagy közvetlenül az Apple, a Google vagy a Microsoft rendszerében található, és a felhőn keresztül szinkronizálódik az összes eszközöddel. Ez praktikus, de egy további támadási felületet is megnyit. Aki bejut a felhőfiókodba, az potenciálisan hozzáférhet a szinkronizált passkey-khez is. A második változat a hardveres kulcs, egy kis USB- vagy NFC-meghajtó. Titkos kulcsa soha nem hagyja el a chipet, és nem exportálható, ahogyan azt a FIDO Alliance leírja. A legtöbb ember számára elegendő a felhőalapú jelszó, mivel az ellenáll a phishing-támadásoknak, és egyértelműen jobb megoldás, mint a hagyományos jelszó. Ha azonban vannak olyan fiókjaid, amelyek különleges védelmet igényelnek, akkor a hardveres kulcs használata biztonságosabb megoldás.

A különbség abban rejlik, hogy hol tárolják a titkos kulcsot, és hogy másolható-e.

Mit mutat a Pass-the-Passkey kutatás

Michael Grafnetter, a SpecterOps biztonsági kutatója alaposan megvizsgálta a passkey-k valós alkalmazásait, és eredményeit a DSInternals blogján tette közzé. Megállapítása szerint: ha a környezeti feltételek nem megfelelőek, a régi támadási minták újra előkerülhetnek, még akkor is, ha maga a passkey-kriptográfia megbízható. Ezt a jelenséget a „Pass-the-Hash” után „Pass-the-Passkey”-nek nevezi. A támadó ellopja a bejelentkezési adatokat, és újra felhasználja azokat anélkül, hogy valaha is tudná a jelszót. Konkrétan három olyan hibát talált a Windows 11-ben és a Microsoft Entra ID-ben, amelyek közel álltak ahhoz, hogy kihasználhatók legyenek. A Windows 11 a bejelentkezés aláírását egyszerű szövegként írta az eseménynaplóba, ahol a jogosulatlan fiókok elolvashatják azt, egyes esetekben akár távolról is. Maga a titkos kulcs továbbra is védett maradt az azonosítóban. Ráadásul az Entra ID nem akadályozta meg megfelelően ezeknek az állításoknak az újrafelhasználását. Ez együttesen elegendő lett volna ahhoz, hogy kiváltságos felhőfiókokat vegyenek át, és még a phishing ellen is ellenálló többfaktoros bejelentkezést is kijátsszák. A fő hibát CVE-2026-34348 kóddal nyomon követik, és július 14-én javították ki. A Microsoft csendben javította ki a felhőoldali hibát. A kontextus szempontjából egy dolog fontos: ez elsősorban az Entra ID-t, a Windows Hello-t vagy a FIDO2-kulcsokat használó vállalati rendszereket érinti, nem pedig a telefonon tárolt saját titkos jelszavadat. Grafnetter saját véleménye szerint a jelszavak nagy előrelépést jelentenek, de nem varázslat, és a támadási útvonalak továbbra is sokkal bonyolultabbak, mint a klasszikus jelszavak esetében.

A hardveres kulcsok nem mind egyformák

A hardveres kulcs nem feltétlenül a tökéletes megoldás. Először nézzük meg a szabványt. A FIDO2 a WebAuthn-nal a modern, adathalászat ellen ellenálló megoldás, míg a régebbi egyszeri kódos módszerek, mint például a TOTP, ezt nem biztosítják. Másodszor, a legismertebb márkák, mint például a YubiKey (itt kapható az Amazonon) vagy a Google Titan, már kiforrottak, de pusztán elterjedtségük miatt is népszerű célpontok, és nekik is vannak gyenge pontjaik. Az EUCLEAK támadás 2024-ben bebizonyította, hogy bizonyos régebbi YubiKey-eket laboratóriumi körülmények között klónozni lehet. Ha csökkenteni szeretné a támadási felületet, szándékosan választhat egy kevésbé elterjedt, de tanúsított modellt. A készülékbe beépített megoldások – például egy iPhone – esetében pedig érvényes a józan feltételezés: amit ma biztonságosan tárol a chip, azt egy napon még ki lehet olvasni. Egy különálló kulcs, amelyet kétség esetén ki lehet venni, továbbra is a konzervatívabb választás marad.

A leggyakoribb hiba: a régi jelszó továbbra is aktív marad

A legdrágább hiba az, amit nem lát. Sokan beállítanak egy jelszót, de a régi, gyenge jelszót továbbra is bejelentkezésként használják. Így a hátsó ajtó tárva-nyitva marad, és a jelszó alig nyújt védelmet. Íme, hogyan kell helyesen csinálni:

  1. Állíts be egy jelszót vagy hardveres kulcsot a fiókhoz.
  2. Mentse el a helyreállítási kódokat, lehetőleg nyomtatott formában vagy egy offline jelszókezelőben.
  3. Kapcsolja ki a régi jelszót, ahol a szolgáltatás ezt lehetővé teszi.
  4. Ha ez nem lehetséges, cserélje le a jelszót egy hosszú, összetett jelszóra, és azt kizárólag biztonságos helyen tárolja.

Mindenesetre megéri az átállás?

Igen. A passkey-k áthelyezik a célt, de nem szüntetik meg, és ez az új kutatás őszinte üzenete. Továbbra is egyértelműen biztonságosabbak, mint a jelszavak, függetlenek az adat szivárgásoktól és ellenállnak a phishing-nek. A Microsoft szeptember 1-jétől még a felhőfiókok alapértelmezett bejelentkezési módjává is teszi a passkey-ket. A legtöbb ember számára a szinkronizált passkey a megfelelő lépés. Aki nagyobb védelemre szorul, az használjon hardveres kulcsot, és zárja le a jelszó hátsó ajtaját. Grafnetter a Black Hat rendezvényen bemutatja a „Pass-the-Passkey” részleteit, valamint azokat az eszközöket, amelyeket nyílt forráskódként tesz közzé, hogy mások is megtalálhassák a további gyenge pontokat.

2026. július 31-i frissítés

Pontosítottuk a Windows-sebezhetőség leírását. Ez a rész korábban azt állította, hogy a Windows 11 a kulcs teljes másolatát írta az eseménynaplóba. Ez a megfogalmazás a Dark Reading jelentéséből származott, amelyre forrásként hivatkoztunk. Ami valójában a naplóba került, az a bejelentkezés aláírása volt, amely időben és a hozzáférők körében korlátozott, nem pedig a titkos kulcs. A titkos kulcs továbbra is védett marad az azonosítóban.

A Microsoft felhívta a figyelmünket a pontatlanságra. A javítás összhangban van Michael Grafnetter DSInternals-on közzétett bejelentésével, amely aláírásokról szól, valamint a CVE-2026-34348 hibakódnak a Windows Eseménynaplózási Szolgáltatásban történt információszivárgásként való besorolásával. Mindez nem változtat a hiba súlyosságán. Az újrafelhasználható aláírások és az Entra ID-ben hiányzó visszajátszás-ellenőrzés együttesen elegendőek voltak a kiváltságos felhőfiókok átvételéhez.

Google LogoAdd as a preferred source on Google
Mail Logo
> Magyarország - Kezdőlap > Hírek > News Archive > Newsarchive 2026 07 > Pass-the-Passkey: új támadások a jelszó utódját veszik célba
Steffen Zahn, 2026-07-26 (Update: 2026-08- 1)