Das Wichtigste
- Passkeys allein schützen nicht vor fortschrittlichen Phishing-Angriffen, wenn Angreifer bereits Zugang zum Konto haben
- Nach dem initialen Login fügen Hacker eine eigene MFA-Methode hinzu und sichern sich so dauerhaften Zugriff
- Ein einzelner Anruf der vermeintlichen IT-Abteilung genügt, um das gesamte Microsoft-365-Konto zu entwenden
Einordnung
Die Methode nutzt das Vertrauen von Nutzern in Passkeys als sichere Authentifizierungsmethode aus. Sicherheitsexperten empfehlen, unabhängig von der verwendeten Authentifizierungsmethode verdächtige Aktivitäten zu überwachen und bei unerwarteten MFA-Anfragen sofort zu handeln.
Was das für Sie heisst
Wirkt schon jetzt
Auch Passkeys bieten keinen absoluten Schutz; Angreifer können nach dem Login eigene MFA hinzufügen und Konten dauerhaft kompromittieren.
Wer davon profitiert: Sicherheitsteams, die bestehende Authentifizierungsarchitekturen überprüfen und zusätzliche Überwachungsmaßnahmen implementieren möchten.
Analyse der Authentifizierungsarchitekturen in Legacy-Systemen und Empfehlung von Verbesserungen für mehr Sicherheit bei Passkeys und MFA.