Passkeys взломали — что это значит на самом деле
11 августа 2026 г.
3 мин
7

Passkeys взломали — что это значит на самом деле

Я уже писал про passkeys - технологию которая должна заменить пароли. Казалось что это будущее которое уже стало настоящим. На прошлой неделе на конференции Black Hat USA 2026 в Лас-Вегасе исследователи представили три способа обойти защиту passkeys.

Разберём что реально произошло - и нужно ли паниковать.

Что такое passkeys - напомню быстро

Passkey - это пара криптографических ключей. Публичный хранится на сервере, приватный - только на твоём устройстве. Вход подтверждается Face ID или отпечатком пальца. Нельзя угадать, нельзя фишингом украсть, нельзя использовать на другом сайте.

Криптография сама по себе осталась надёжной. Атаки нашли другое - слабые места в реализации.

Атака 1 — Pass-the-Passkey (Windows)

Исследователь Михаэль Графнеттер обнаружил что Windows 11 записывала полную копию ключа в журнал событий в открытом виде - и Microsoft Entra ID не предотвращал повторное использование этих данных.

Уязвимость получила идентификатор CVE-2026-34348 и была исправлена 14 июля 2026 года - за три недели до конференции Black Hat.

Вместе эти два факта позволяли захватить привилегированные облачные аккаунты и обойти даже фишингостойкую многофакторную аутентификацию. Важный контекст: это в основном затрагивает корпоративные настройки с Entra ID, Windows Hello или FIDO2 ключами - не личный passkey на телефоне.

Атака 2 — Google Password Manager

Unit 42 показал три атаки против Google Password Manager в Chrome на Windows. Они позволяют получить валидную аутентификационную подпись, установить контролируемый атакующим ключ верификации, или извлечь 32-байтовый Security Domain Secret используемый для расшифровки приватных ключей синхронизированных passkeys.

Важно: каждый вектор атаки начинается с вредоносного ПО уже запущенного на устройстве жертвы. Это не атака «из ниоткуда» - это то что происходит если устройство уже скомпрометировано.

Атака 3 — Windows Hello без разрешения

Независимый исследователь Дирк-ян Моллема показал что вредоносное ПО уже запущенное в подписанной Windows сессии может использовать аппаратно привязанный Windows Hello for Business ключ без запроса пользователя на повторную разблокировку.

Главный урок

Passkeys смещают фокус атакующих а не устраняют его. Криптография passkeys может быть сильной - но безопасность конечных точек и серверная валидация всё равно критически важны.

Это важное наблюдение которое часто упускают. Мы привыкли думать что новая технология аутентификации решает проблему безопасности целиком. Но цепочка безопасности прочна настолько насколько прочно её самое слабое звено. Passkeys убирают слабое звено «угадываемый пароль» - но оставляют слабое звено «скомпрометированное устройство».

Нужно ли паниковать

Нет. Вот почему:

Все три атаки требуют что устройство уже скомпрометировано или что атакующий уже имеет доступ к сессии. Это не атаки на passkeys как таковые - это атаки на то что происходит после компрометации устройства. Пароли в той же ситуации были бы ещё более уязвимы.

Исследователь рекомендует для привилегированных пользователей предпочитать device-bound passkeys, применять attestation, и не полагаться на фишингостойкую MFA как единственный уровень защиты.

Passkeys по-прежнему лучше паролей. Просто они не волшебная пилюля. Нужны слои защиты - и endpoint security в том числе. 🔐