🔐Microsoft Security Research opisuje aktywne od maja kampanie, w których napastnicy podszywają się pod helpdesk i przekonują pracowników, że muszą pilnie zaktualizować passkey, MFA albo SSO. Sam passkey bywa tylko pretekstem. Ofiara zostaje nakłoniona do autoryzacji kodu urządzenia lub logowania przechwytywanego metodą adversary in the middle.
Po przejęciu sesji napastnicy dodają własną metodę uwierzytelniania, rozpoznają środowisko przez Microsoft Graph i szukają danych w SharePoint, OneDrive oraz poczcie. To nie jest złamanie kryptografii passkey. To wykorzystanie słabszych procesów wokół silnej technologii.
⚠️ Dla CISO wielu organizacji wniosek jest dość niewygodny.
Migracja do passkeys nie zamyka tematu tożsamości, jeśli rejestracja nowych metod, odzyskiwanie konta i przepływ device code pozostają zbyt otwarte.
🔎 Warto więc sprawdzić całą ścieżkę od początku do końca.
Rejestracja metod powinna wymagać silnego ponownego uwierzytelnienia i zaufanych urządzeń, każda zmiana metody powinna generować alert, a device code być blokowany tam, gdzie nie ma uzasadnionej potrzeby biznesowej. Detekcja też musi łączyć sygnały z logowania, zmian w MFA, aktywności Graph i nietypowego pobierania danych.
💬 Czy w Waszych organizacjach wdrożenie passkeys obejmuje również zabezpieczenie procesów rejestracji i odzyskiwania dostępu?

