🔑 Pass-the-Passkey - атаки на passkey в Windows и Entra ID
Michael Grafnetter (SpecterOps, автор Shadow Credentials и DSInternals) на Black Hat USA 2026 разобрал passkey-стек Microsoft: три 0-day и 20+ техник. Суть в том, что взламывать сам ключ не нужно - его крадут уже в готовом подписанном виде и подсовывают серверу как свой.
📋 CVE-2026-34348:
Windows 11 записывала полный ответ авторизации по passkey прямо в журнал событий (лог WebAuthN/Operational, EventID 2106). Прочитать его может любой пользователь на машине, а удаленно - member группы Event Log Readers. Entra ID не проверял, что этот ответ уже использовали, поэтому его можно просто повторить и войти под чужой учеткой.
💥 Impact:
Локальный админ на машине, где вошел Global Administrator, берет его ответ из лога и заходит в облако под ним. Требование phishing-resistant MFA обходится, XDR и Defender for Identity на E5 при этом молчат.
🛠 Техники без CVE:
Поддельное окно passkey рисуется поверх браузера, чтобы жертва подтвердила чужой вход. Имя приложения в окне подделывается через настройки сборки (выглядит как Microsoft Edge). Плюс спам-запросы на подтверждение по аналогии с MFA fatigue. Экспорт passkey из KeePassXC и Bitwarden по умолчанию сохраняет приватный ключ в открытом виде.
🩹 Патч:
Обновление Windows от 14.07.2026 обрезает подпись в логе до 6 байт. Entra ID с мая считает counter для FIDO2-ключей,
но Windows Hello всегда отдает 0, поэтому для него повтор все еще работает.
🔗
https://specterops.io/passkeys#redteam #passkeys #webauthn #entraid #cve