Nieuwe onderzoeksrondes tonen passkey-aanvallen die niet de cryptografie breken, maar wel misbruik maken van herbruikbare authenticatiemateriaal en gevoelige processen. De impact verschilt per platform.
Een onderzoeker laat zien dat malware binnen een ingelogde Windows-sessie Windows Hello for Business keys kan aanroepen om zich stil te authenticeren bij Microsoft Entra ID. Daarmee kan een aanvaller langere cloudtoegang opbouwen zonder TPM-extractie, PIN-herstel of extra prompts.