Passkeys worden breed gepresenteerd als hét phishingbestendige en veilige alternatief voor traditionele wachtwoorden.
Toch waarschuwen beveiligingsonderzoekers dat hackers inmiddels slimme manieren hebben gevonden om deze moderne vorm van authenticatie te omzeilen.
In plaats van de sterke cryptografische beveiliging van de passkey zelf te kraken, richten aanvallers zich op de zwakke plekken in het omliggende inlogproces.
Door middel van geavanceerde Adversary-in-the-Middle (AitM) aanvallen dwingen cybercriminelen systemen bijvoorbeeld terug naar minder veilige terugvalopties, zoals oude wachtwoorden of onderschepbare sms-codes, of kapen zij direct actieve sessiecookies.
Zolang organisaties naast passkeys nog zwakkere inlogmethoden als back-up toestaan, blijft de keten net zo zwak als de minst beveiligde schakel.
Een waterdichte toegangsbeveiliging vereist daarom niet alleen de adoptie van passkeys, maar ook het strikt uitfaseren van onveilige fallback-mechanismen en het continu monitoren van sessies.
Lees ITdaily artikel voor meer informatie.