DAX +2,24 % 26.202,35 Pkt 18:00:00 MDAX +1,81 % 32.559,91 Pkt 18:00:00 Euro Stoxx 50 +0,94 % 6.486,70 Pkt 18:00:00 Dow Jones +3,05 % 54.085,88 Pkt 22:42:17 S&P 500 +3,30 % 7.736,52 Pkt 22:42:18 Nasdaq +4,77 % 26.584,99 Pkt 23:15:59 Nikkei +2,98 % 65.861,00 Pkt 04:35:03 Gold +3,84 % 4.188,70 USD 05:27:03 Silber +5,90 % 61,07 USD 05:27:03 Brent -6,48 % 78,34 USD 05:23:56 WTI -7,16 % 74,59 USD 05:26:59 Bitcoin +0,05 % 64.083,94 USD 05:37:02 EUR/USD +0,28 % 1,15390 USD 05:36:57 EUR/GBP +0,04 % 0,85730 GBP 05:37:05 EUR/CHF -0,09 % 0,93170 CHF 05:37:05 EUR/JPY +0,22 % 181,673 JPY 05:37:06

Sicherheitsforscher zeigen Angriffe auf Passkeys im Google Passwort Manager

Technologie

Sicherheitsforscher von Unit 42 haben Schwachstellen in der Passkey-Implementierung des Google Passwort Managers unter Chrome für Windows dokumentiert. Unter den Namen Pass-ta-key, Silver Pass-ta-key und Golden Pass-ta-key beschreiben die Experten drei Angriffspfade, über die Schadsoftware auf bereits infizierten Rechnern Passkey-geschützte Konten übernehmen kann. Wichtig zur Einordnung: Die zugrunde liegende FIDO2- und WebAuthn-Kryptografie von Passkeys ist weiterhin sicher und ungebrochen. Die Bedrohung betrifft ausschließlich Rechner, die bereits mit Malware infiziert sind. Die Schadsoftware hebelt dabei nicht die Verschlüsselung aus, sondern nutzt Lücken in der lokalen Umsetzung von Google Chrome und dessen Cloud-Authentifizierung aus, um Eingabeaufforderungen wie Fingerabdruck, Gesichtserkennung oder PIN zu umgehen. Bei der Methode Pass-ta-key imitiert die Malware ein vertrauenswürdiges Gerät und fordert ohne Interaktion des Nutzers eine gültige Anmeldebestätigung bei Google an. Die Variante Silver Pass-ta-key schleust einen eigenen Verifizierungsschlüssel in den Cloud-Dienst ein, um auch künftige Anmeldungen lautlos durchzuführen. Besonders kritisch ist die Methode Golden Pass-ta-key: Hierbei liest die Schadsoftware den Hauptschlüssel, das sogenannte Security Domain Secret, zur Entschlüsselung aller im Google-Konto synchronisierten Passkeys direkt aus dem Arbeitsspeicher von Chrome aus. Dadurch können Angreifer die privaten Schlüssel extrahieren, auf eigene Rechner übertragen und dort für unbefugte Anmeldungen nutzen. Hinweis: Dieser Artikel enthält Affiliate-Links. Kauft ihr darüber ein, erhalten wir eine kleine Provision - ohne Aufpreis für euch und ohne Einfluss auf unsere redaktionelle Meinung.

← Zurück zu News

Bereit für Ihre kostenlose E-Mail?

512 MB Speicher, modernes Webmail und ein News-Portal — kostenlos starten.

Jetzt kostenlos registrieren