新型 Passkey 攻击可恢复已同步的私钥或绕过抗钓鱼 MFA
上周三项独立研究展示了在不破坏底层密码学的前提下击败 Passkey 防护的方法。攻击分别复用了 Windows 暴露的已签名认证材料、利用了受害者机器上恶意软件滥用云同步 Passkey 系统的能力,以及在受感染的用户会话中直接调用 Windows Hello for Business 密钥完成 Entra ID 认证。
上周三项独立研究展示了在不破坏底层密码学的前提下击败 Passkey 防护的方法。攻击分别复用了 Windows 暴露的已签名认证材料、利用了受害者机器上恶意软件滥用云同步 Passkey 系统的能力,以及在受感染的用户会话中直接调用 Windows Hello for Business 密钥完成 Entra ID 认证。
在Windows机器上以普通用户身份运行的恶意软件,无需指纹、PIN或受害者屏幕上的任何显示,即可登录受害者受Passkey保护的账户。Unit 42详细描述了针对Chrome Google密码管理器云认证器的三种攻击路径,分别命名为Pass-ta-key、Silver Pass-ta-key和Golden Pass-ta-key;其中最强的一种针对保护用户同步Passkey的主密钥。
Microsoft Entra ID 将 Passkey 设为默认登录体验,并引入 SMS 与语音验证的新模式。了解如何为这一过渡做好准备。
多年来,账号接管(ATO)攻击依赖撞库等自动化手段批量测试窃取的凭证。随着 Passkey(通行密钥)走向主流,前端登录得到加固,攻击者开始向下游迁移,将目光投向身份验证与账号恢复环节。Veriff 2026 年报告指出,4.18% 的验证尝试为欺诈行为,数字呈现媒体被 AI 生成或篡改的可能性比以往高出 300%,冒名顶替已占其观察到的全部欺诈攻击的 85% 以上。