Τα passkeys υποτίθεται ότι έβαζαν τέλος στο phishing και στις κλοπές διαπιστευτηρίων, αλλά μια νέα, σοβαρή ανακάλυψη δείχνει ότι τα θεμέλια του WebAuthn έχουν κενά. Εμείς στο TechNoid εξετάζουμε πώς μια οικογένεια επιθέσεων γνωστή ως “Pass-the-Passkey” παρακάμπτει το hardware security χωρίς καν να αγγίξει τα κρυπτογραφικά κλειδιά σου.
- Η SpecterOps αποκάλυψε τρία σοβαρά κενά στο οικοσύστημα του WebAuthn, τα οποία επιτρέπουν την παράκαμψη του phishing-resistant MFA σε Windows 11 και cloud υποδομές.
- Τα Windows 11 κατέγραφαν ολόκληρα τα un-truncated WebAuthn assertions στα Event Logs, δίνοντας σε επιθέτες τη δυνατότητα να τα υποκλέψουν και να τα ξαναπαίξουν (replay attacks).
- Η Microsoft διόρθωσε το τοπικό κενό καταγραφής ως CVE-2026-34348, αλλά οι servers εξακολουθούν να χρειάζονται αυστηρούς ελέγχους κατά του replay.
Μηχανισμός λειτουργίας των επιθέσεων
Ο πυρήνας του προβλήματος δεν βρίσκεται στα ίδια τα κρυπτογραφικά κλειδιά σου, τα οποία παραμένουν ασφαλή μέσα στα hardware tokens ή στα trusted enclaves της συσκευής σου. Αντίθετα, η ευπάθεια εντοπίζεται στον τρόπο με τον οποίο το λειτουργικό σύστημα και οι browsers διαχειρίζονται τα δεδομένα αυθεντικοποίησης. Σύμφωνα με την τεχνική λευκή βίβλο της SpecterOps, τα Windows 11 αποθήκευαν ολόκληρα, χωρίς καμία αποκοπή, τα WebAuthn assertion responses απευθείας στα Windows Event Logs.
Αυτό σημαίνει ότι οποιοσδήποτε κακόβουλος κώδικας ή εισβολέας με τοπική πρόσβαση σε έναν κοινόχρηστο ή παραβιασμένο υπολογιστή μπορούσε να συλλέξει αυτά τα ευαίσθητα δεδομένα. Τα αρχεία αυτά περιείχαν κρυπτογραφικές υπογραφές και δεδομένα authenticator, τα οποία μπορούσαν να χρησιμοποιηθούν ξανά. Όταν ένας διαχειριστής συνδεόταν από έναν τέτοιο υπολογιστή, ο εισβολέας μπορούσε να κάνει replay τα assertions αυτά σε cloud υπηρεσίες και να αποκτήσει πρόσβαση, χωρίς να χρειαστεί ποτέ να κλέψει το ιδιωτικό σου κλειδί.
Η Microsoft αντέδρασε κυκλοφορώντας το patch ασφαλείας Ιουλίου 2026, το οποίο περιορίζει την καταγραφή στα Event Logs κόβοντας τα πεδία υπογραφής στα έξι bytes. Αν διαχειρίζεσαι εταιρικά endpoints, η άμεση εφαρμογή αυτών των ενημερώσεων είναι μονόδρομος για να κλείσεις την κερκόπορτα της τοπικής συλλογής δεδομένων.
Τα κενά στο Microsoft Entra ID
Το πρόβλημα όμως δεν περιοριζόταν μόνο στοπώς τα Windows 11 κατέγραφαν τα logs, αλλά επεκτεινόταν και στον τρόπο που οι servers επικύρωναν τα αιτήματα. Ειδικότερα, η πλατφόρμα Microsoft Entra ID αντιμετώπισε κριτική επειδή απέτυχε να εφαρμόσει κρίσιμους ελέγχους anti-replay κατά την επαλήθευση των assertions στον server.
Συγκεκριμένα, το Entra ID παρέλειπε να επαληθεύσει τη μοναδικότητα του challenge ή να αποτρέψει την επαναχρησιμοποίησή του σε διαφορετικά αιτήματα. Παράλληλα, απέτυχε να συνδέσει τα challenges αυθεντικοποίησης με συγκεκριμένες συνεδρίες χρηστών και να παρακολουθήσει την αύξηση των counters υπογραφής του authenticator. Αυτό επέτρεψε σε πρακτικό επίπεδο τα Passkey Replay Attacks, μετατρέποντας μια τοπική διαρρογή logs σε κίνδυνο παραβίασης cloud λογαριασμών υψηλών προνομίων.
Αν αναπτύσσεις ή διαχειρίζεσαι εφαρμογές που χρησιμοποιούν WebAuthn, πρέπει να ελέγξεις άμεσα αν οι Relying Party servers σου εφαρμόζουν αυστηρό session binding και counter tracking. Χωρίς αυτούς τους ελέγχους στην πλευρά του server, ακόμα και τα πιο σύγχρονα hardware tokens αφήνουν κενά ασφαλείας.
Από τι σημαντικά για την ασφάλειά σου
Πέρα από το κλασικό replay των assertions, η έρευνα της SpecterOps έδειξε ότι τοπικό malware μπορεί να εκμεταλλευτεί τα ίδια τα WebAuthn APIs για να στήσει πειστικά prompts παραπλάνησης. Οι επιθέσεις αυτές περιλαμβάνουν prompt flooding για την πρόκληση κούρασης στον χρήστη, πλαστογράφηση ταυτότητας εφαρμογών, καθώς και τεχνικές spoofing στα παράθυρα του Windows Credential UI.
Για να θωρακίσεις τα συστήματά σου πέρα από τα patches του λειτουργικού, ακολουθήστε μια στρατηγική πολλαπλών επιπέδων:
- Ενημέρωση endpoints: Βεβαιώσου ότι όλα τα Windows 11 συστήματα τρέχουν ενημερώσεις μεταγενέστερες του Ιουλίου 2026 για την ενεργοποίηση της αποκοπής υπογραφών (signature truncation).
- Έλεγχοι Server-Side: Διαμόρφωσε τους authentication servers ώστε να ελέγχουν αυστηρά τα counters και να δεσμεύουν τα challenges με ενεργές συνεδρίες.
- Monitoring API: Παρακολούθησε την εκτέλεση των WebAuthn APIs στα endpoints για να εντοπίζεις άγνωστες ή μη εγκεκριμένες διεργασίες που ζητούν διαπιστευτήρια.
- Attestation Policies: Εφάρμοσε πολιτικές hardware-backed attestation για τους λογαριασμούς διαχειριστών υψηλού κινδύνου.
| Component | Vulnerability / Technique | Risk & Impact |
| Windows 11 (CVE-2026-34348) | Full WebAuthn assertion logging in Event Viewer | Local information disclosure allowing assertion harvesting |
| Microsoft Entra ID | Missing challenge-binding and counter checks | Enables replay of harvested assertions to bypass MFA |
| Windows Credential UI | Window-handle spoofing and API manipulation | Facilitates local passkey phishing and prompt fatigue attacks |
Η άποψή μας στο TechNoid
Τα passkeys δεν πέθαναν, ούτε έγιναν άχρηστα —αυτή είναι η υπερβολή που θα διαβάσεις σε λιγότερο ενημερωμένα sites. Η αλήθεια είναι ότι το hardware-backed authentication παραμένει έτη φωτός μπροστά από τους κωδικούς πρόσβασης και τα SMS OTP. Το πρόβλημα εδώ δεν είναι η κρυπτογραφία του FIDO2, αλλά η κλασική σουίτα λογισμικού που τη περιβάλλει: η ελαττωματική υλοποίηση logging της Microsoft και η χαλαρή επικύρωση στους cloud servers. Εμείς πιστεύουμε ότι τέτοιες αποκαλύψεις είναι απαραίτητες για να ωθήσουν τη βιομηχανία σε μηδενική ανοχή απέναντι σε σχεδιαστικά λάθη. Αν χρησιμοποιείς passkeys, συνέχισε να τα χρησιμοποιείς, αλλά φρόντισε να εφαρμόσεις τα τελευταία security patches και να απαιτείς αυστηρό server-side validation από τους παρόχους σου.
Συχνές Ερωτήσεις για τις ευπάθειες Pass-the-Passkey και WebAuthn
Τι είναι οι επιθέσεις Pass-the-Passkey;
Είναι μια οικογένεια τεχνικών που εκμεταλλεύονται κενά υλοποίησης γύρω από το WebAuthn για να παρακάμψουν την ασφάλεια των passkeys, χωρίς να κλέψουν τα ίδια τα κρυπτογραφικά κλειδιά.
Επηρεάζονται τα φυσικά hardware tokens (π.χ. YubiKey);
Όχι άμεσα. Τα κρυπτογραφικά κλειδιά παραμένουν ασφαλή στο υλικό, αλλά οι επιθέσεις υποκλέπτουν και επαναχρησιμοποιούν τα δεδομένα αυθεντικοποίησης (assertions) που παράγονται μετά τη χρήση τους.
Πώςδιόρθωσε η Microsoft το πρόβλημα στα Windows 11;
Με την ενημέρωση ασφαλείας CVE-2026-34348, η οποία περιορίζει την καταγραφή ευαίσθητων δεδομένων στα Windows Event Logs μέσω της αποκοπής υπογραφών.
Τι ρόλο έπαιξε το Microsoft Entra ID σε αυτές τις επιθέσεις;
Το Entra ID απέτυχε να εκτελέσει βασικούς ελέγχους anti-replay, επιτρέποντας στους εισβολείς να επαναχρησιμοποιήσουν υποκλεμμένα assertions για να αποκτήσουν πρόσβαση σε cloud λογαριασμούς.
Χρειάζεται να σταματήσω να χρησιμοποιώ passkeys;
Σε καμία περίπτωση. Τα passkeys παραμένουν πολύ ασφαλέστερα από τα passwords και τα παραδοσιακά MFA, αρκεί να διατηρείς τα συστήματά σου ενημερωμένα.
Πώς μπορώ να προστατεύσω την επιχείρησή μου;
Εφαρμόζοντας άμεσα τα patches ασφαλείας του Ιουλίου 2026 στα Windows 11 και διαμορφώνοντας τους servers ώστε να ελέγχουν αυστηρά τα counters και τα challenge bindings.
Τι είναι το assertion logging;
Είναι η διαδικασία καταγραφής των δεδομένων αυθεντικοποίησης από το λειτουργικό σύστημα για διαγνωστικούς λόγους, η οποία στα Windows 11 περιελάμβανε λανθασμένα πλήρη και αδιάκριτα στοιχεία.
Για περισσότερες εξελίξεις γύρω από την κυβερνοασφάλεια και τα δίκτυα, ρίξε μια ματιά και στο άρθρο μας σχετικά με το πώς εξελίσσονται τα σύγχρονα πρωτόκολλα ταυτοποίησης στο TechNoid.

