Pass-the-Passkey: nieuwe aanvallen richten zich op de opvolger van het wachtwoord

Onze gids „Een wachtwoord alleen is niet genoeg“ werd goed ontvangen door de gemeenschap en was bewust geschreven voor beginners. Uit de feedback kwamen precies de fijne nuances naar voren die wij destijds hadden weggelaten. Nu biedt het onderzoek de juiste gelegenheid: op Black Hat USA (1 tot en met 6 augustus, Las Vegas) presenteert beveiligingsonderzoeker Michael Grafnetter een reeks aanvallen die hij „Pass-the-Passkey“ noemt. Tijd voor een vervolg: wat onderscheidt passkeys nu werkelijk, waar liggen hun grenzen en wat kunt u beter doen?
Cloud-passkey of hardwaresleutel, dat is het verschil
Passkeys zijn er in twee varianten. De handige variant bevindt zich in een wachtwoordbeheerder of rechtstreeks bij Apple, Google of Microsoft en wordt via de cloud met al uw apparaten gesynchroniseerd. Dat is handig, maar het opent een extra aanvalsvlak. Wie toegang krijgt tot uw cloudaccount, krijgt mogelijk ook toegang tot de gesynchroniseerde passkeys. De tweede variant is de hardwaresleutel, een kleine USB- of NFC-stick. De privésleutel verlaat de chip nooit en kan niet worden geëxporteerd, zoals de FIDO Alliance het omschrijft. Voor de meeste mensen volstaat de cloud-toegangssleutel, omdat deze bestand is tegen phishing en duidelijk beter is dan een wachtwoord. Als u accounts heeft die speciale bescherming vereisen, bent u veiliger met een hardwaresleutel.
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon
Michael Grafnetter, een beveiligingsonderzoeker bij SpecterOps, heeft de daadwerkelijke implementaties van passkeys onder de loep genomen en zijn bevindingen bekendgemaakt op zijn blog DSInternals. Wat hij ontdekte: wanneer de omgeving slordig is, kunnen oude aanvalspatronen opnieuw worden ingezet, ook al is de passkey-cryptografie zelf solide. Hij noemt dit „Pass-the-Passkey”, naar het voorbeeld van „Pass-the-Hash”. Een aanvaller steelt inloggegevens en hergebruikt deze zonder ooit het wachtwoord te kennen. Hij ontdekte met name drie kwetsbaarheden in Windows 11 en Microsoft Entra ID die bijna misbruikbaar waren. Windows 11 schreef een volledige kopie van de sleutel naar het gebeurtenissenlogboek, en Entra ID voorkwam hergebruik niet op een waterdichte manier. Samen zou dat voldoende zijn geweest om bevoorrechte cloudaccounts over te nemen en zelfs phishingbestendige meervoudige authenticatie te omzeilen. De belangrijkste kwetsbaarheid is geregistreerd als CVE-2026-34348 en werd op 14 juli verholpen. Microsoft heeft de kwetsbaarheid aan de cloudzijde in alle stilte verholpen. Eén ding is belangrijk om in de juiste context te plaatsen: dit heeft vooral gevolgen voor bedrijfsomgevingen met Entra ID, Windows Hello of FIDO2-sleutels, niet voor uw persoonlijke toegangssleutel op uw telefoon. Grafnetter is zelf van mening dat toegangssleutels een grote stap vooruit zijn, maar geen tovertruc, en dat de aanvalsroutes veel complexer blijven dan bij klassieke wachtwoorden.
Hardware-sleutels zijn niet allemaal hetzelfde
Een hardwaresleutel is niet automatisch de perfecte oplossing. Kijk eerst naar de standaard. FIDO2 met WebAuthn is de moderne, phishingbestendige methode, terwijl oudere methoden met eenmalige codes, zoals TOTP, dat niet bieden. Ten tweede zijn de bekendste merken, zoals YubiKey (hier verkrijgbaar bij Amazon) of de Titan van Google, weliswaar volwassen technologieën, maar juist hun grote verspreiding maakt ze tot een populair doelwit, en ook zij hebben zwakke plekken gehad. De EUCLEAK-aanval toonde in 2024 aan dat bepaalde oudere YubiKeys onder laboratoriumomstandigheden kunnen worden gekloond. Als u het aanvalsoppervlak wilt verkleinen, kunt u bewust kiezen voor een minder gangbaar maar gecertificeerd model. En voor alles wat in het apparaat is ingebouwd, bijvoorbeeld een iPhone, geldt de nuchtere aanname: wat vandaag veilig in de chip zit, kan op een dag toch nog worden uitgelezen. Een afzonderlijke sleutel die u bij twijfel kunt verwijderen, blijft de meer conservatieve keuze.
De meest voorkomende fout: het oude wachtwoord blijft actief
De duurste fout is degene die u niet kunt zien. Veel mensen stellen een toegangscode in, maar laten het oude, zwakke wachtwoord als inloggegevens staan. De achterdeur blijft dan wijd openstaan en de toegangscode levert u weinig op. Zo doet u het op de juiste manier:
- Stel een passkey of een hardwaresleutel in voor het account.
- Sla de herstelcodes op, bij voorkeur afgedrukt of in een offline wachtwoordbeheerder.
- Schakel het oude wachtwoord uit overal waar de dienst dit toestaat.
- Als dat niet mogelijk is, vervang het wachtwoord dan door een lang, complex wachtwoord en bewaar dit uitsluitend op een veilige plaats.
Is de overstap dan toch de moeite waard?
Ja. Passkeys verplaatsen het doelwit, ze verwijderen het niet, en dat is de eerlijke boodschap van het nieuwe onderzoek. Ze zijn nog steeds duidelijk veiliger dan wachtwoorden, onafhankelijk van datalekken en bestand tegen phishing. Microsoft maakt passkeys vanaf 1 september zelfs de standaardaanmeldingsmethode voor zijn cloudaccounts. Voor de meeste mensen is de gesynchroniseerde passkey de juiste stap. Wie meer bescherming nodig heeft, voegt een hardwaresleutel toe en sluit zo de achterdeur van het wachtwoord af. Grafnetter zal de details van „Pass-the-Passkey“ presenteren op Black Hat, samen met tools die hij als open source vrijgeeft, zodat anderen verdere zwakke plekken kunnen opsporen.
Bron(nen)
DSInternals: Pass-the-Passkey-reeks aanvallen, Dark Reading: Tekortkomingen in de implementatie van passkeys tonen aan dat oude aanvallen nog steeds werken, Black Hat USA 2026: Aankondiging van de sessie, NVD: CVE-2026-34348, Microsoft: Entra ID gaat over op wachtwoordloos inloggen, FIDO Alliance: Passkeys








