Onderzoek toont risico's van passkeys op besmette Windows-pc

Een aanval met de naam Pass-ta-key kan passkeys buitmaken op een met malware besmette Windows-computer. Het risico is niet uniek voor passkeys, maar laat wel zien dat een gehackt apparaat gevoelige accounts kwetsbaar maakt.

Rood-wit kunstwerk aan de muur van een industriële ruimte
Rood-wit kunstwerk aan de muur van een industriële ruimte · Beeld: Netgebeurd (AI-illustratie)

Een aanval met de naam Pass-ta-key kan opgeslagen passkeys buitmaken wanneer een Windows-computer met malware is besmet. De aanval richt zich op Google Password Manager voor Windows en kan in bepaalde situaties alle passkeys naar het besmette apparaat laten kopiëren.

De ontdekking heeft tot vragen geleid over de veiligheid van passkeys. Veel gebruikers gaan ervan uit dat deze in de TPM-chip van een computer worden bewaard. Die chip is ontworpen om cryptografische sleutels af te schermen. De FIDO-standaard, waarop passkeys zijn gebaseerd, schrijft zo'n hardwareopslag echter niet voor.

Verschil tussen Windows en andere systemen

Op veel apparaten worden passkeys lokaal opgeslagen, vaak in versleutelde vorm. Dat maakt het eenvoudiger om ze tussen apparaten te synchroniseren. Als elke passkey afzonderlijk in een hardwarebeveiligde omgeving zou moeten worden geplaatst, zou overstappen naar een nieuwe telefoon of computer veel omslachtiger zijn.

Windows vormt in de praktijk een belangrijk verschil. Programma's draaien daar doorgaans met dezelfde gebruikersrechten als de ingelogde gebruiker. De ingebouwde afscherming van apps voorkomt daardoor niet altijd dat een ander, niet-afgeschermd programma toegang krijgt tot gegevens van een beveiligde app. Op besturingssystemen zoals macOS, iOS en Android zijn die scheidingen meestal strenger.

Daarom bewaren Google Password Manager en verschillende andere wachtwoord- en passkeybeheerders de sleutels voor Windows in versleutelde bestanden in de cloud. Bij een aanmelding gebruikt de computer een sleutel uit de TPM om zich bij de clouddienst te identificeren. Die dienst kan vervolgens een aanmeldingsbewijs aan de website leveren, zonder de private passkey rechtstreeks aan de malware te tonen.

Besmet apparaat blijft zwakke plek

Arie Olshtein, onderzoeker bij Palo Alto Networks, beschreef meerdere varianten van Pass-ta-key. Bij de krachtigste variant doet de besmette Windows-computer zich voor als een iPhone. Daardoor wordt een synchronisatiefunctie geactiveerd waarmee passkeys naar een nieuw apparaat kunnen worden overgezet. De malware kan ze vervolgens op de Windows-computer ontvangen.

Volgens de analyse is dit geen nieuwe of exclusieve kwetsbaarheid van passkeys. Wie een besmet apparaat gebruikt waarop al een gevoelig account is geopend, loopt ook risico dat malware wachtwoorden, documenten of toegang tot andere diensten buitmaakt. Hetzelfde probleem kan zich voordoen bij een wachtwoordmanager.

Passkeys zijn vooral bedoeld om phishing en diefstal van wachtwoorden bij datalekken tegen te gaan. Ze bieden geen volledige bescherming wanneer een aanvaller controle heeft over een ingelogd apparaat. Vooral Windows-gebruikers doen er daarom goed aan hun computer tegen malware te beveiligen en accounts niet als veilig te beschouwen zodra het apparaat is overgenomen.

Lees ook