Zum Hauptinhalt Zur Navigation Zur Suche

Missbrauch von Passkeys: Phishing-Toolkit soll Passwort-Reset umgehen können

Ein ab 10.000 US-Dollar gehandeltes Phishing-Toolkit soll Angreifern über Passkeys einen dauerhaften Zugriff etwa auf gekaperte Google-Konten verleihen.
/ Marc Stöckel
21 Kommentare Auf Google folgen (öffnet im neuen Fenster)
Passkeys haben offenbar auch für Angreifer gewisse Vorteile. (Bild: pexels.com / Pixabay)
Passkeys haben offenbar auch für Angreifer gewisse Vorteile. Bild: pexels.com / Pixabay

Sicherheitsforscher von Abnormal AI haben in einem russischsprachigen Hackerforum ein neues Phishing-Toolkit entdeckt, das in der Lage sein soll, den Zugriff auf kompromittierte Nutzerkonten auch über Passwort-Resets hinaus zu gewährleisten. Das iAuthFlow v2 genannte Toolkit nutzt dafür laut Bericht der Forscher(öffnet im neuen Fenster) Passkeys aus, die nach erfolgreicher Kompromittierung mit Systemen der Angreifer verknüpft werden.

Die Forscher haben das Toolkit nach eigenen Angaben anhand von Onlinebeiträgen und Demonstrationsvideos analysiert, die der Anbieter im Hackerforum und auf Telegram geteilt hat. Für die Nutzung des Kits werden mindestens 10.000 US-Dollar fällig. Hinzu kommen gegebenenfalls Kosten für Module, die zusätzliche Funktionen nachrüsten.

Demonstriert wird der Angriff am Beispiel eines Google-Kontos. Das Opfer wird dabei auf eine Phishingseite gelockt, wo es sich mit seinen Zugangsdaten (inklusive 2FA-Code) einloggt. Im Hintergrund werden diese Daten an einen Server des Angreifers übermittelt, der sich mittels eigenem Webbrowser automatisch am Google-Account der Zielperson anmeldet und innerhalb weniger Sekunden einen Passkey einrichtet.

Passwort-Reset reicht nicht

Sobald die Kompromittierung dem jeweiligen Angriffsopfer auffällt, ist das Zurücksetzen des Passwortes eine gängige und stets empfohlene Sicherheitsmaßnahme. Aktive Sitzungen werden dadurch in der Regel sofort beendet, so dass ein Angreifer automatisch den Zugriff verliert. Im Falle von iAuthFlow v2 soll der Passwort-Reset jedoch nicht viel bringen, da der Angreifer sich mit dem Passkey jederzeit neu anmelden kann.

Damit behält der Angreifer dauerhaft den Zugriff auf das gekaperte Konto, solange der Anwender den erstellten Passkey nicht explizit aus seinem Account löscht. Nach Angaben des Anbieters soll der Angriff mit entsprechenden Varianten seines Phishing-Toolkits nicht nur bei Google, sondern auch bei Microsoft, Apple und Linkedin funktionieren.

Handlungsempfehlungen für Betroffene

Die Sicherheitsforscher von Abnormal AI haben iAuthFlow v2 zwar nicht selbst getestet, sie mahnen aber dennoch zur Vorsicht und empfehlen Anwendern, die den Verdacht haben, auf einen Phishingangriff hereingefallen zu sein, nicht nur ihr Passwort zurückzusetzen, sondern ihr Konto auch auf weitere verdächtige Aktivitäten zu untersuchen. Passkeys oder Kontowiederherstellungsmethoden, die der Nutzer nicht selbst eingerichtet hat, sollten dabei dringend entfernt werden.

"Diese Bereinigung ist in Bezug auf iAuthFlow v2 besonders wichtig, da weder das Zurücksetzen des Passwortes noch das Widerrufen einer Sitzung einen von einem Angreifer registrierten Passkey entfernt", so die Forscher. Sie empfehlen daher, ein kompromittiertes Konto erst wieder regulär zu verwenden, wenn alle nicht autorisierten Authentifizierungsmethoden und andere Persistenzmechanismen entfernt worden sind.

Wir öffnen unsere neue Community für weitere Mitglieder! Möchtest du in konstruktiver und respektvoller Atmosphäre mit anderen IT-Experten über deine Themen sprechen? Sei dabei und melde dich an!


Relevante Themen