Direct naar de inhoud
Beveiligingsnieuws

Passkey-hijack door malware: zo werkt het

passkey-hijack door malware

Passkeys worden vaak gepresenteerd als een veiliger alternatief voor wachtwoorden, omdat ze beter bestand zijn tegen phishing. Toch laten onderzoekers zien dat passkey-hijack door malware wél kan plaatsvinden wanneer kwaadaardige software al op de juiste plek aanwezig is.

In een technische uiteenzetting beschrijven onderzoekers van Palo Alto Networks nieuwe aanvalsmethoden tegen passwordless authenticatie. De focus ligt daarbij op passkeys die gesynchroniseerd worden via Chrome en die door malware kunnen worden misbruikt om toegang te krijgen tot accounts.

Waarom passkeys niet automatisch ‘onhackbaar’ zijn

Passkeys zijn ontworpen om de gebruiker te beschermen tegen veelvoorkomende vormen van diefstal, zoals het namaken van inlogschermen. Maar passkeys sluiten niet uit dat een aanvaller toegang krijgt tot de processen of gegevens op het apparaat zelf.

De beschreven methoden tonen precies dat: als malware al op een Windows-systeem draait met Chrome, kan die de weg naar authenticatie claimen via de synchronisatie- en cryptofunctionaliteit van de browser, zonder dat er een gebruiker hoeft in te grijpen.

Pass-ta-key: account overnemen via Chrome-synchronisatie

De eerste variant, door Palo Alto Networks ‘Pass-ta-key’ genoemd, draait om gesynchroniseerde passkeys. De aanval begint wanneer malware aanwezig is op een Windows-machine waarop Chrome draait.

Daarna kan de malware in de lokale synchronisatiedatabase van de browser bekijken welke online accounts de gebruiker met passkeys heeft beveiligd. De malware ziet daarbij ook de bijbehorende gebruikersnamen en de versleutelde credential-informatie die Chrome heeft opgeslagen.

Vervolgens focust de malware op een cruciaal stuk geheim materiaal: een device identity key die Chrome opslaat op disk of in het geheugen. Met behulp van Windows’ cryptografische API’s kan de malware een handtekening plaatsen op een challenge die afkomstig is van Google’s cloud authenticatiedienst.

Omdat de cloudservice de ondertekende request vertrouwt als afkomstig van een legitiem device, krijgt de aanvaller een geldige authenticatieassertie terug. Die assertie wordt vervolgens doorgegeven aan de website van het doel om de login af te ronden.

Opvallend is dat deze route geen privilige-verhoging vereist en ook geen biometrische prompt, device unlock of gebruikersinteractie vraagt.

Silver Pass-ta-key: authenticeren vanaf een ander apparaat

In een volgende variant, ‘Silver Pass-ta-key’, gaat de aanvaller een stap verder. De malware dwingt Chrome in een device re-registration-proces. In de korte tijdspanne waarin die herregistratie plaatsvindt, kan malware een eigen user-verification key laten registreren bij de cloud authenticator.

Het gevolg is dat de aanvaller daarna kan authenticeren vanaf een geheel ander apparaat. Waar Pass-ta-key vooral leunt op wat lokaal al beschikbaar is op het oorspronkelijke Windows-systeem, zorgt Silver Pass-ta-key ervoor dat het vertrouwen dat de cloud aan ‘devices’ toekent, opnieuw kan worden gemanipuleerd.

Golden Pass-ta-key: master secret en decryptie van toekomstige passkeys

De meest vergaande techniek heet ‘Golden Pass-ta-key’. Hierbij richt de malware zich op het extracten van een master secret dat tijdelijk zichtbaar is in het procesgeheugen van Chrome tijdens een re-enrollmentstap.

Wie die master secret in handen krijgt, kan volgens de onderzoekers de private sleutels van gesynchroniseerde passkeys van de gebruiker ontcijferen. Daarmee kan de aanvaller later ook toekomstige passkeys ontsleutelen en authenticatie continu blijven benutten.

Dit maakt Golden Pass-ta-key niet alleen interessant vanuit aanvalstechniek, maar ook vanuit impact: de diefstal is dan minder ‘momentopname’ en meer een manier om langdurig toegang te behouden.

Wat betekent dit voor organisaties en gebruikers?

Het kernpunt is dat passkey-hijack door malware geen ‘magische bypass’ is van passkeys zelf, maar een misbruik van vertrouwen tussen apparaat, browser en cloud. De aanval kan dus vooral gevaarlijk zijn in scenario’s waarin endpointbeveiliging tekortschiet of malware langdurig onopgemerkt aanwezig blijft.

Concreet betekent dit dat organisaties hun focus niet alleen moeten richten op het voorkomen van phishing, maar ook op maatregelen rond endpoint security, detectie en snelle uitbanning.

Praktische aandachtspunten

  • Beperk de kans dat malware op endpoints terechtkomt door strakke patch- en hardening-routines.
  • Detecteer ongebruikelijke browser- en crypto-activiteit op endpoints (bijvoorbeeld gedrag dat afwijkt van normale Chrome-processen).
  • Reageer snel op compromissen: als een apparaat al besmet is, kunnen passkeys alsnog worden misbruikt via lokale sleutelmateriaalstromen.
  • Gebruik waar mogelijk aanvullende verificatie buiten alleen passkey-asserties om de impact van een gestolen sessie te beperken.

Mitigaties: Google en Palo Alto Networks

Palo Alto Networks geeft aan dat Google is geïnformeerd en dat er volgens de blogpost mitigaties zijn uitgerold. De onderzoekers noemen daarnaast geen volledige lijst van details in het samenvattende overzicht, maar het is duidelijk dat de beschreven aanvalsketen niet ‘onveranderbaar’ is.

Voor beheerders is de boodschap vooral: blijf updates volgen voor browser- en authenticatiecomponenten, en zorg dat mitigaties ook daadwerkelijk op endpoints landen.

Vergelijkbaar patroon: manipulatie van authenticatieprocessen

De aanval past in een bredere trend: wanneer malware al aanwezig is op een apparaat, kan het authenticatiegedrag misleiden door componenten te manipuleren die normaal gesproken voor beveiliging zorgen.

Wie hier dieper over wil lezen, kan ook kijken naar eerdere signalen over misbruik rondom passkey-gerelateerde technieken en authenticatieflows. Bijvoorbeeld:

Niet alle links gaan direct over passkeys, maar ze helpen wel om het bredere beeld te zien: aanvallers zoeken vaak naar technische routes die vertrouwen in systemen omzetten naar toegang.

Conclusie

Passkeys verbeteren de weerstand tegen phishing, maar passkey-hijack door malware laat zien dat passwordless authenticatie geen vervanging is voor endpointbeveiliging. Volgens Palo Alto Networks kan malware op Windows via Chrome-synchronisatie en cryptografische stappen een authenticatieassertie verkrijgen en zo accounttoegang afronden.

De varianten Pass-ta-key, Silver Pass-ta-key en Golden Pass-ta-key tonen dat de aanvaller niet hoeft te rekenen op gebruikerinteractie en dat de impact kan oplopen van directe overname tot het decrypten van toekomstige passkeys. Door snel te patchen, endpoints hard te beveiligen en compromissen vroeg te detecteren, verlaag je de kans dat passkeys worden ingezet als toegangspoort via kwaadwillende software.

Bron: https://www.securityweek.com/new-attack-methods-enable-malware-to-hijack-passkey-protected-accounts/