Google’s gesynchroniseerde passkeys blijken kwetsbaar voor malware die zonder pincode, biometrie of gebruikersinteractie accounts kan overnemen. Onderzoekers van Palo Alto Unit 42 demonstreerden drie aanvallen, waaronder het buitmaken van de geheime sleutel waarmee alle gesynchroniseerde passkeys kunnen worden ontsleuteld. Daarnaast vertrouwden sommige online diensten blind op de ‘User Verified’-vlag zonder daadwerkelijk te controleren of de gebruiker was geverifieerd; eBay heeft dit inmiddels verholpen.
Google heeft een deel van het probleem aangepakt door een geheime sleutel niet langer te loggen, maar volgens de onderzoekers blijft deze nog steeds uit het werkgeheugen van Chrome te halen. Kortom, passkeys blijven veel beter bestand tegen phishing dan wachtwoorden, maar een gecompromitteerd apparaat vormt nog altijd een serieus risico en vereist extra beveiligingsmaatregelen.
Lees UNIT 42 artikel voor meer informatie.