Drie onafhankelijke onderzoeken hebben recent aangetoond dat passkey-beveiligingen kunnen worden omzeild zonder de onderliggende cryptografie te kraken. Passkeys zijn bedoeld als vervanging van herbruikbare wachtwoorden en bieden weerstand tegen phishing. De aanvallen maakten echter gebruik van hergebruik van ondertekend authenticatiemateriaal dat Windows blootstelde, misbruikten een cloud-gesynchroniseerd passkey-systeem via malware op het slachtofferapparaat, en gebruikten een Windows Hello for Business-sleutel uit een gecompromitteerde gebruikerssessie zonder een nieuwe pincode of biometrische controle.

De impact van de aanvallen verschilt per geval. SpecterOps toonde een keten van Windows en Microsoft Entra ID die geprivilegieerde gebruikers kon imiteren terwijl phishing-resistente multifactor-authenticatie (MFA) werd voldaan. Deze keten hergebruikte ondertekend authenticatiemateriaal in plaats van de private sleutel van de authenticator te stelen. Unit 42 demonstreerde aanvallen op Google Password Manager in Chrome, waaronder een methode om private sleutels van gesynchroniseerde passkeys van slachtoffers te herstellen. Onafhankelijk onderzoeker Dirk-jan Mollema liet zien dat malware die al actief is in een aangemelde Windows-sessie een hardwaregebonden Windows Hello for Business-sleutel kan gebruiken zonder dat de gebruiker opnieuw hoeft te ontgrendelen.

De oplossingen en mitigaties verschillen eveneens. De Windows-logging kwetsbaarheid, geregistreerd als CVE-2026-34348, heeft een CVSS-score van 6.5 en is inmiddels gepatcht via een Microsoft beveiligingsupdate. Microsoft gaf aan dat ook mitigaties zijn toegepast voor het gerapporteerde probleem met passkey relay assertions. De migratiehandleiding van Entra blijft passkeys omschrijven als bestand tegen replay-aanvallen. De publieke advisering van Microsoft richt zich op de Windows Event Logging Service, terwijl technische details over de Entra-mitigaties niet openbaar zijn gemaakt.

Een Microsoft-woordvoerder benadrukte het belang van een least-privilege toegangsbeleid, het gebruik van phishing-resistente authenticatiemethoden en het handhaven van endpointbeveiliging binnen een Zero Trust-beveiligingsmodel. De bevindingen van Unit 42 en Mollema illustreren dat geen enkele keuze tussen gesynchroniseerde en apparaatgebonden passkeys het bredere aanvalsvlak volledig sluit.

De Pass-the-Passkey onderzoeksrapportage van SpecterOps, gepresenteerd op Black Hat USA 2026, toont aan dat Windows eerdere YubiKey-handtekeningen in platte tekst opslaat, toegankelijk voor geauthenticeerde niet-bevoorrechte gebruikers, inclusief externe gebruikers. Door deze handtekeningen te combineren met zwaktes in Microsoft Entra ID's passkey-validatie, is het mogelijk om geprivilegieerde gebruikers te imiteren ondanks MFA-beleid. Dit betreft een informatielek in de Windows Event Logging Service dat meerdere Windows-versies betreft. De aanval vereist niet het extraheren van private sleutels, maar maakt gebruik van reeds gegenereerde handtekeningen die Windows bewaart en die Entra ID accepteert in de replay-keten.