Mönchengladbach & Stadland +49 2166 998809-0
★★★★★ 4,7 Google Schnellhilfe
Sicherheit

Passkeys sind kein Freifahrtschein: Was die Pass-ta-key-Lücke für Ihre MFA-Strategie bedeutet

Passkeys gelten als das Ende des Passworts — phishing-resistent und bequem. Sicherheitsforscher zeigen nun drei Wege, wie Schadsoftware synchronisierte Passkeys trotzdem stehlen kann. Was das für Ihre Anmeldestrategie heißt.

Passkeys sind kein Freifahrtschein: Was die Pass-ta-key-Lücke für Ihre MFA-Strategie bedeutet
Sofort-Antwort

Forscher von Palo Alto Networks haben unter dem Namen „Pass-ta-key" drei Angriffswege demonstriert, mit denen bereits auf einem Rechner laufende Schadsoftware synchronisierte Passkeys aus dem Google Password Manager stehlen kann — ohne Passwort- oder Fingerabdruck-Abfrage. Passkeys bleiben deutlich sicherer als Passwörter, sind aber kein Ersatz für einen sauberen Endgeräteschutz.

Was sind Passkeys überhaupt?

Ein Passkey ersetzt das Passwort durch ein Schlüsselpaar: Ein privater Schlüssel bleibt auf Ihrem Gerät, ein öffentlicher liegt beim Dienst. Beim Anmelden beweist Ihr Gerät den Besitz des privaten Schlüssels — freigegeben per Fingerabdruck, Gesicht oder Geräte-PIN. Es wird also kein Geheimnis übertragen, das jemand abfangen könnte.

Der große Vorteil: Passkeys sind phishing-resistent. Eine gefälschte Anmeldeseite bekommt nichts Verwertbares, weil der Schlüssel an die echte Adresse des Dienstes gebunden ist. Genau deshalb gelten sie als der wichtigste Fortschritt bei der Anmeldesicherheit seit Jahren — und als Nachfolger klassischer Verfahren, die wir in Brauchen wir wirklich MFA? beschrieben haben.

Was haben die Forscher gefunden?

Ein Team von Palo Alto Networks (Unit 42) hat unter dem Namen „Pass-ta-key" drei Angriffswege gezeigt, mit denen sich synchronisierte Passkeys aus dem Google Password Manager entwenden lassen — ohne dass Passwort oder Fingerabdruck abgefragt werden.

Die entscheidende Voraussetzung, und die relativiert die Schlagzeile erheblich: Der Angreifer muss bereits Schadsoftware auf dem Rechner ausführen. Es handelt sich also nicht um einen Fernangriff auf Passkeys als Verfahren, sondern um den Diebstahl bei einem bereits kompromittierten Gerät.

Trotzdem ist der Befund wichtig: Er widerlegt die verbreitete Annahme, ein synchronisierter Passkey sei unter allen Umständen unerreichbar. Der Komfort der geräteübergreifenden Synchronisierung hat einen Preis — der Schlüssel liegt eben nicht mehr nur in einem einzigen, gut abgeschotteten Chip.

Sind Passkeys damit unsicher?

Nein — und diese Einordnung ist wichtig. Passkeys bleiben deutlich sicherer als Passwörter, auch nach diesem Befund. Sie können nicht erraten, nicht wiederverwendet und nicht durch eine gefälschte Website abgephisht werden. Der beschriebene Angriff setzt eine Hürde voraus, die beim Passwort gar nicht nötig ist: die vollständige Kompromittierung des Endgeräts.

Anders gesagt: Wer bereits Schadsoftware mit ausreichenden Rechten auf dem Rechner hat, hat ohnehin viele Möglichkeiten — er kann Sitzungen übernehmen, Eingaben mitschneiden oder Daten direkt abgreifen. Der Passkey-Diebstahl ist dann eine zusätzliche Option, nicht die eigentliche Ursache.

Die falsche Reaktion wäre, aus Verunsicherung beim Passwort zu bleiben. Die richtige: Passkeys nutzen und das Endgerät ernst nehmen.

Ein nützlicher Vergleich: Ein Passkey ist wie ein sehr guter Schlüssel. Der Befund der Forscher besagt nicht, dass der Schlüssel schlecht wäre — sondern dass jemand, der bereits in Ihrer Wohnung steht, auch an den Schlüssel kommt. Die Konsequenz daraus ist nicht, den Schlüssel wegzuwerfen, sondern die Tür ernst zu nehmen.

Was bedeutet das für Ihre Anmeldestrategie?

Die praktische Lehre lautet: Anmeldesicherheit ist nur so gut wie das Gerät, auf dem sie stattfindet. Für Ihr Unternehmen heißt das:

  • Passkeys einführen, wo möglich — sie sind der beste verfügbare Schutz gegen Phishing.
  • Endgeräte absichern: EDR statt reinem Virenschutz, damit Schadsoftware auffällt, bevor sie Schlüssel abgreift.
  • Für kritische Konten stärker binden: Administrator- und Finanzzugänge profitieren von gerätegebundenen Passkeys oder Hardware-Sicherheitsschlüsseln, die sich nicht synchronisieren.
  • Geräteverwaltung nutzen: Verwaltete, aktuelle Geräte mit klaren Richtlinien sind die Grundlage — ein ungepatchter Privatrechner ist keine.

Wie fangen Sie sinnvoll an?

Pragmatisch und ohne Big Bang. Erstens: Passkeys dort aktivieren, wo Ihre wichtigsten Dienste sie anbieten — allen voran Microsoft 365. Zweitens: Administratorkonten gesondert behandeln und mit einem Hardware-Schlüssel absichern. Drittens: Den Endgeräteschutz prüfen, denn er trägt die ganze Konstruktion.

Realistisch ist dabei ein Nebeneinander auf Jahre: Nicht jeder Dienst unterstützt Passkeys, und in gemischten Geräteparks funktioniert die Synchronisierung nicht überall gleich. Planen Sie deshalb keinen Stichtag, sondern eine schrittweise Ablösung — beginnend bei den Konten, deren Verlust am meisten wehtäte.

Und wie immer gilt: Schlüssel sind nur ein Teil. Ein sauber verwalteter Passwortbestand für alles, was noch kein Passkey kann, bleibt nötig — siehe Lohnt sich ein Passwort-Manager im Unternehmen?. Wenn Sie unsicher sind, welche Kombination zu Ihrem Betrieb passt, sortieren wir das gemeinsam — verständlich und ohne Technik-Vortrag.

NR
Nils Rochholl

Geschäftsführer bei implec. Schreibt hier über Themen aus dem IT-Alltag des Mittelstands — praxisnah und ohne Buzzword-Bingo.

Alle Beiträge dieses Autors →

FAQ

Häufige Fragen

Kurz und konkret beantwortet.

Was ist ein Passkey?+

Ein Anmeldeverfahren, bei dem ein privater Schlüssel auf Ihrem Gerät bleibt und die Anmeldung per Fingerabdruck, Gesicht oder Geräte-PIN freigegeben wird. Es wird kein Passwort übertragen, deshalb sind Passkeys phishing-resistent.

Was ist die Pass-ta-key-Lücke?+

Forscher von Palo Alto Networks haben drei Wege gezeigt, wie bereits auf einem Rechner laufende Schadsoftware synchronisierte Passkeys aus dem Google Password Manager stehlen kann — ohne Passwort- oder Fingerabdruck-Abfrage.

Sind Passkeys jetzt unsicher?+

Nein. Der Angriff setzt ein bereits kompromittiertes Gerät voraus. Passkeys bleiben deutlich sicherer als Passwörter, weil sie nicht erratbar, nicht wiederverwendbar und nicht abphishbar sind.

Was schützt zusätzlich?+

Ein sauberer Endgeräteschutz mit EDR, verwaltete und aktuelle Geräte sowie gerätegebundene Passkeys oder Hardware-Sicherheitsschlüssel für Administrator- und Finanzkonten.

Weiterlesen

Das könnte Sie auch interessieren.

Fragen zu Ihrem Projekt?

Sprechen wir über Ihre IT.

Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.

Kontakt aufnehmen

Full-Managed-IT-Kalkulator

Was kostet Full Managed IT?

Sechs kurze Fragen — am Ende sehen Sie eine erste Preiseinschätzung pro Monat und das passende Paket.

Schritt 1 von 6

Wie viele Mitarbeitende betreuen wir?

Sie möchten gleich ein konkretes Angebot? Im kostenlosen Erstgespräch rechnen wir Full Managed IT für Ihre Situation durch.

Angebot anfragen