Passkeys zouden een einde moeten maken aan het stelen van wachtwoorden. Geen wachtwoorden meer om te phishen, geen geheimen meer om te hergebruiken en geen reeks tekens meer die in een database staan te wachten om gelekt te worden.
Naar verwachting zullen toegangscodes wachtwoorden op den duur volledig vervangen. Maar wat gebeurt er als malware de hoofdsleutel steelt?
Onderzoekers hebben een manier gevonden waarop malware accounts met wachtwoordbeveiliging kan kapen via Google Password Manager. Dit wijst op een belangrijke uitzondering: wachtwoorden kunnen zeer veilig zijn, maar de software eromheen heeft nog steeds zwakke punten.
Wat zijn sneltoetsen?
Passkeys zijn een wachtwoordvervanging gebaseerd op cryptografie met publieke sleutels. In plaats van een geheim dat je onthoudt en intypt, krijgt elk account een sleutelpaar waarbij de privésleutel nooit je apparaten verlaat en de website alleen de publieke sleutel en ondertekende uitdagingen ziet. Omdat er niets herbruikbaars is om te phishen of op een andere site te gebruiken, worden passkeys aangeprezen als "phishingbestendig" en veiliger dan wachtwoorden die in een browser of wachtwoordmanager zijn opgeslagen.
Volgens berichten zouden eind 2024 800 miljoen Google-accounts gebruikmaken van wachtwoorden.
Passkeys hebben een groot voordeel ten opzichte van wachtwoorden: er is niets bruikbaars te stelen voor een phishing-site. Een passkey is bovendien gekoppeld aan de website waarvoor deze is aangemaakt, waardoor het veel moeilijker is om gebruikers te misleiden en ze toegang te laten krijgen tot een verkeerd domein.
Een ander belangrijk verschil is dat als malware een wachtwoordkluis steelt, een aanvaller vaak nog een tweede authenticatiestap op een ander apparaat moet voltooien, zoals een authenticatie-app op je telefoon, voordat hij de volledige controle over het account heeft. Bij wachtwoorden vertrouwen veel diensten die ervan afhankelijk zijn simpelweg op de bevestiging van het wachtwoord, en in sommige gevallen zelfs op een enkele "gebruiker geverifieerd"-melding zonder te controleren of er daadwerkelijk een biometrische of pincode-transactie heeft plaatsgevonden.
Malware komt in beeld.
De onderzoekers begonnen echter met een met malware geïnfecteerd apparaat. Windows We hebben een computer geanalyseerd en drie mogelijke aanvalsscenario's bedacht om gesynchroniseerde Google-wachtwoorden te stelen. Google Password Manager kan wachtwoorden synchroniseren tussen apparaten, wat handig is omdat je niet elke keer een nieuw wachtwoord wilt registreren als je een nieuwe computer koopt. Maar het maakt ze ook kwetsbaar voor misbruik.
Van kwaad tot erger zijn de aanvallen als volgt:
- Pass-ta-key : malware op de computer van het slachtoffer vraagt stilletjes om een wachtwoord. Chrome en de cloud van Google om een geldig wachtwoord aan te maken, zonder biometrische gegevens of pincode.
- Silver Pass-ta-key : deze malware misbruikt de herregistratie van een apparaat om een eigen gebruikersverificatiesleutel te registreren en logt vervolgens in als het slachtoffer vanaf de computer van de aanvaller, zonder het apparaat van het slachtoffer aan te raken.
- Golden Pass-ta-key : Malware extraheert het beveiligingsdomeingeheim van Google (de hoofdsleutel voor encryptie), decodeert alle gesynchroniseerde wachtwoorden en kan deze overal hergebruiken, zelfs nadat de toegang tot het oorspronkelijke apparaat is verloren.
Hoe blijf ik veilig
De onderzoekers dringen er bij dienstverleners op aan om niet langer blindelings te vertrouwen op de gebruikersverificatie en om grondig te controleren of er daadwerkelijk een gebruikersverificatie heeft plaatsgevonden voordat toegang wordt verleend. Google wordt op zijn beurt aangemoedigd om de registratie en het herstel van apparaten te verbeteren en te verifiëren dat nieuwe apparaten en sleutels worden ondersteund door authentieke hardware in plaats van ze zonder meer te accepteren.
Voor eindgebruikers bieden wachtwoorden nog steeds een sterke bescherming tegen klassieke phishingwebsites en credential stuffing-aanvallen waarbij wachtwoorden worden hergebruikt. Het zwakke punt dat hier naar voren komt, is niet zozeer het concept van wachtwoorden zelf, maar de manier waarop ze worden geïmplementeerd, gesynchroniseerd en vertrouwd zonder voldoende verificatie aan de serverzijde.
Totdat leveranciers deze lacunes hebben gedicht, blijft een goede bescherming tegen malware van cruciaal belang. De beste manieren om te voorkomen dat malware uw wachtwoorden misbruikt, zijn:
- Zorg dat u op de hoogte blijft van updates: zorg ervoor dat uw systemen en software zo snel mogelijk worden bijgewerkt.
- Gebruik actuele realtime antimalwarebescherming .
- Beschouw onverwachte bijlagen of links als verdacht totdat hun onschuld is bewezen.
Van het melden van bedreigingen tot het verwijderen ervan.
Cyberbeveiligingsrisico's mogen zich nooit verder verspreiden dan een krantenkop. Houd bedreigingen van uw apparaten door Malwarebytes vandaag nog te downloaden.




