Siber Güvenlik

Yeni Passkey Saldırıları: Senkronize Özel Anahtarlar Çalınabiliyor, Oltalama Korumalı Çok Adımlı Doğrulama Aşılabiliyor

Yeni Passkey Saldırıları: Senkronize Özel Anahtarlar Çalınabiliyor, Oltalama Korumalı Çok Adımlı Doğrulama Aşılabiliyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Geçtiğimiz hafta gerçekleştirilen üç ayrı araştırma, passkey (geçiş anahtarı) korumalarının arkasındaki kriptografiyi kırmadan bu sistemlerin nasıl devre dışı bırakılabileceğini ortaya koydu.

Passkey'ler, yeniden kullanılabilir şifrelerin yerini almak ve oltalama saldırılarına karşı direnç göstermek amacıyla tasarlandı. Ancak yeni saldırılar, Windows'un sızdırdığı imzalı kimlik doğrulama verilerini yeniden kullandı, kurbanın cihazındaki kötü amaçlı yazılımlar üzerinden buluta senkronize edilmiş passkey sistemlerini istismar etti ve ele geçirilmiş bir kullanıcı oturumundan PIN veya biyometrik doğrulama gerektirmeden Windows Hello for Business anahtarını kullandı. Hiçbir saldırı, sistemin matematiksel altyapısını kırmadı.

Bu üç saldırının yarattığı etki ve sonuçlar birbirinden farklılık gösteriyor.

SpecterOps, ayrıcalıklı kullanıcıları taklit edebilen ve oltalamaya dirençli çok adımlı kimlik doğrulamayı (MFA) aşabilen bir Windows ve Microsoft Entra ID zinciri ortaya çıkardı. Bu zincir, kimlik doğrulayıcının özel anahtarını çalmak yerine imzalı kimlik doğrulama verilerini yeniden kullandı.

Unit 42, Chrome'daki Google Şifre Yöneticisi'ne yönelik saldırıları detaylandırdı. Bu araştırmada, kurbanın buluta senkronize edilmiş passkey'lerinin özel anahtarlarını ele geçirmeyi sağlayan bir saldırı yolu da tespit edildi.

Bağımsız güvenlik araştırmacısı Dirk-jan Mollema ise oturum açılmış bir Windows ortamında çalışan kötü amaçlı yazılımın, kullanıcıdan yeniden kilidi açmasını istemeden donanıma bağlı Windows Hello for Business anahtarını kullanabildiğini kanıtladı.

Gerekli düzeltmeler ve alınacak önlemler de bu saldırı türlerine göre değişiklik gösteriyor. Microsoft'un Windows günlükleme zafiyeti olan CVE-2026-34348, 6.5 CVSS puanına sahip ve bu durum için bir Microsoft güvenlik güncellemesi yayımlandı. Microsoft, The Hacker News'a yaptığı açıklamada, passkey aktarım doğrulamalarını içeren bildirilen sorun için de gerekli önlemleri aldığını belirtti.

3 Ağustos 2026 tarihinde son güncellemesini alan Microsoft Entra geçiş kılavuzu, passkey'leri yeniden oynatma saldırılarına karşı dirençli olarak tanımlamaya devam ediyor. CVE-2026-34348 ile ilişkilendirilen kamuya açık Microsoft uyarısı, Windows Olay Günlüğü Hizmeti sorununu kapsarken, şirketin verdiği yanıt ayrı Entra tarafı önlemlerinin kapsamına dair teknik detaylar sunmadı.

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: The Hacker News