Nieuws

Malware kan Google-passkeys stelen via nieuwe aanval

google cloud
© Shutterstock - Sundry Photography
Beveiligingsonderzoekers van Palo Alto Networks hebben drie aanvalsmethoden ontdekt waarmee malware passkeys uit Google Password Manager kan misbruiken.

De zogeheten Pass-ta-key-aanvallen richten zich niet op de versleuteling zelf, maar op de manier waarop Chrome apparaten registreert en passkeys synchroniseert. De aanvallen werken alleen wanneer er al malware op een Windows-pc draait. In sommige gevallen zijn daarna geen administratorrechten, pincode of biometrische bevestiging meer nodig.

Vertrouwd apparaat nabootsen

Malware kan zich voordoen als een apparaat dat Google al vertrouwt en zo een geldige passkeybevestiging opvragen. Een andere variant laat aanvallers tijdens een nieuwe apparaatregistratie hun eigen verificatiesleutel toevoegen, waardoor ze later vanaf een andere computer kunnen inloggen.

De ernstigste variant richt zich op de hoofdsleutel waarmee gesynchroniseerde passkeys worden versleuteld. Die sleutel verschijnt volgens de onderzoekers tijdelijk in het geheugen van Chrome en kan daar door malware worden uitgelezen.

Google heeft een deel van het probleem al aangepakt, maar het is niet duidelijk of alle problemen volledig zijn verholpen. De onderzoekers benadrukken daarom dat passkeys nog altijd afhankelijk zijn van een goed beveiligde computer.

chromegoogleGoogle PasskeysWindows

Gerelateerde artikelen

Volg ons

Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Bespaar nu