🔑 Дослідники виявили способи компрометації ключів доступу Passkey у Windows та Chrome

Дослідники з SpecterOps та Unit 42 виявили три методи обходу технології Passkey без злому шифрування. Перша атака використовує вразливість CVE-2026-34348 у службі Windows Event Logging Service, яка зберігала підписи YubiKey у відкритому вигляді. Повторне використання цих даних у хмарній службі Microsoft Entra ID дозволяє імітувати привілейованих користувачів та обходити багатофакторну автентифікацію.

Другий вектор орієнтований на Google Password Manager у Chrome. Шкідливий софт витягує з пам’яті процесу 32-байтний майстер-ключ Security Domain Secret, відновлюючи приватні ключі синхронізованих Passkey. Третій метод дозволяє локальним програмам застосовувати ключі Windows Hello for Business для авторизації в Entra ID без запиту PIN-коду чи біометрії.