Kurzfassung
Forscher von Unit 42 beschreiben Angriffspfade gegen den Passkey-Mechanismus im Google Password Manager unter Chrome auf Windows. Der brisante Punkt: Läuft bereits Malware mit normalen Benutzerrechten auf dem Rechner, kann sie sich in Passkey-geschützte Konten einloggen, ohne dass auf dem Bildschirm des Opfers eine Fingerabdruckabfrage, eine PIN oder eine andere sichtbare Bestätigung erscheint.
Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn Windows-Clients Chrome und Google Password Manager als Anmeldeweg nutzen. Wer solche Endgeräte nicht sauber absichert, verliert mit Passkeys einen Teil des Schutzversprechens, das viele gerade erst ausrollen.
Was ist passiert?
Unit 42 hat drei Angriffspfade gegen den cloudbasierten Authenticator von Googles Passwortverwaltung in Chrome beschrieben. Die Forscher geben den Varianten die Namen Pass-ta-key, Silver Pass-ta-key und Golden Pass-ta-key. Der letzte Ansatz zielt demnach auf den Master Key und ist die stärkste der drei Methoden.
Die Angriffe setzen nicht auf eine klassische Kontoübernahme im Browser, sondern auf den lokalen Windows-Rechner. Dort reicht offenbar Malware aus, die unter dem Konto des angemeldeten Nutzers läuft. Genau das macht die Sache unangenehm: Der Angreifer muss nicht erst eine zweite Freigabe am Opfergerät erzwingen.
Technische Details
Passkeys sollen Anmeldungen phishingresistenter machen, weil sie an ein Gerät und an eine kryptografische Prüfung gebunden sind. Das Problem hier liegt laut Quelle nicht im Passkey-Konzept selbst, sondern in der Art, wie der Google Password Manager den Cloud-Authenticator unter Chrome auf Windows einbindet. Unit 42 beschreibt mehrere Varianten, mit denen sich dieser Mechanismus missbrauchen lässt.
Die Quelle nennt keine CVE, keinen Patchstand und keine Versionen. Auch offen bleibt, ob andere Betriebssysteme oder andere Browser in gleicher Weise betroffen sind. Gesichert ist nur: Der Angriff funktioniert auf einem Windows-System, wenn dort bereits Malware mit Benutzerrechten läuft.
Wer ist betroffen?
Betroffen sind vor allem Nutzer und Unternehmen, die Chrome zusammen mit dem Google Password Manager als Passkey-Verwaltung einsetzen. Das gilt besonders für Windows-Arbeitsplätze, an denen Mitarbeiter Passkeys für geschäftliche Konten nutzen. Für Privatnutzer ist das Risiko ebenfalls real, wenn auf dem Heim-PC Schadsoftware landet.
Wer seine Endpunkte gut härtet, EDR sauber betreibt und lokale Adminrechte konsequent begrenzt, reduziert das Risiko deutlich. Wer aber auf vielen Clients ungeprüfte Software zulässt oder Benutzerrechte zu weit fasst, schafft dem Angreifer genau den Spielraum, den er für solche Angriffe braucht.
Empfohlene Maßnahmen
Prüfen Sie zuerst, ob Chrome mit Google Password Manager als Passkey-Store im Unternehmen breit im Einsatz ist. Dann gehört der Fokus auf den Windows-Client: Malware-Prävention, Härtung, aktuelle Patches und ein restriktives Rechtekonzept. Das ist hier wichtiger als jede Schulungsfolie über „sichere Passwörter“.
Admins sollten außerdem Passkey-Konten dort, wo es möglich ist, mit zusätzlichen Risikokontrollen absichern. Dazu zählen Conditional Access, Gerätebindung, strenge Session-Policies und die Überwachung ungewöhnlicher Anmeldungen. Wer sensible Konten betreibt, sollte Passkeys nicht als Freifahrtschein verstehen.
Für den Alltag heißt das: EDR-Alarme auf Windows ernst nehmen, verdächtige Prozesse auf Benutzerkonten prüfen und lokale Persistenz schnell einsammeln. Sobald ein Endpoint kompromittiert ist, kann der Schutz durch Passkeys an dieser Stelle aushebeln werden.
Einschätzung von CyberSecurity-News.de
Der Befund ist relevant, aber kein Grund für Alarmismus. Passkeys bleiben besser als Passwort-Diebstahl per Phishing. Nur zeigt dieser Fall erneut, dass die Schwachstelle oft nicht im Login-Verfahren selbst sitzt, sondern am kompromittierten Endgerät.
Kritisch ist die Informationslage noch dünn. Die Quelle nennt keine CVE und keine klare Reichweite. Wer jetzt trotzdem in Panik gerät, verfehlt den Punkt. Wer Passkeys produktiv nutzt, sollte die Windows-Clients und den lokalen Schutzschirm prüfen, nicht die Idee der Passkeys infrage stellen.
Fazit
Malware auf einem Windows-Rechner kann in diesem Szenario ausreichen, um Passkey-geschützte Konten anzugreifen. Das ist vor allem für Umgebungen mit Chrome und Google Password Manager ein Thema. Die eigentliche Lehre ist alt, aber unbequem: Ein starker Authenticator hilft wenig, wenn der Endpoint fällt.
Wer jetzt handelt, sollte bei den Clients anfangen. Nicht bei der Benutzerbelehrung, sondern bei Härtung, Rechtevergabe und Erkennung.
Quellenangabe
Weiterführende Quelle: The Hacker News – Google Password Manager Attacks Could Let Malware Hijack Passkey-Protected Accounts






