Notebookcheck Logo

Pass-the-Passkey: nya attacker riktar sig mot lösenordets efterföljare

En person sätter in ett USB-säkerhetsnyckel i en bärbar dator
ⓘ Aleksander Dumała / Pexels
Hårdvarunycklar är skyddade mot nätfiske och kan inte kopieras på distans.
Passnycklar ersätter lösenordet, och Microsoft gör dem till standard från och med september. Just nu presenterar säkerhetsforskaren Michael Grafnetter en serie attacker som kallas Pass-the-Passkey på Black Hat. Denna uppföljning till vår guide om passnycklar förklarar skillnaden mellan molnbaserade passnycklar och hårdvarunycklar, vad forskningen faktiskt kom fram till och hur man stänger den vanligaste bakdörren för lösenord.

Vår guide ”Ett lösenord räcker inte” togs väl emot av gemenskapen, och den skrevs medvetet för nybörjare. Feedbacken lyfte fram just de finesser som vi utelämnade då. Nu ger forskningen rätt tillfälle: på Black Hat USA (1–6 augusti, Las Vegas) presenterar säkerhetsforskaren Michael Grafnetter en serie attacker som han kallar ”Pass-the-Passkey”. Dags för en uppföljning: vad som verkligen utmärker passnycklar, var deras begränsningar ligger och vad man kan göra bättre.

Molnbaserad passkey eller hårdvarunyckel – det är skillnaden

Passnycklar finns i två varianter. Den smidiga finns i en lösenordshanterare eller direkt hos Apple, Google eller Microsoft och synkroniseras till alla dina enheter via molnet. Det är praktiskt, men det öppnar upp en extra angreppsväg. Den som tar sig in på ditt molnkonto kan potentiellt också komma åt de synkroniserade passnycklarna. Den andra varianten är hårdvarunyckeln, ett litet USB- eller NFC-minne. Dess privata nyckel lämnar aldrig chipet och kan inte exporteras, som FIDO Alliance beskriver det. För de flesta räcker det med molnnyckeln, eftersom den är skyddad mot nätfiske och klart bättre än ett lösenord. Om du har konton som kräver särskilt skydd är du säkrare med en hårdvarunyckel.

Skillnaden ligger i var den privata nyckeln lagras och om den kan kopieras.

Michael Grafnetter, säkerhetsforskare vid SpecterOps, granskade verkliga implementeringar av passnycklar noggrant och redovisade sina resultat på sin blogg DSInternals. Vad han fann: när den omgivande miljön är slarvig kan gamla attackmönster återanvändas, även om passnyckelkryptografin i sig är solid. Han kallar det Pass-the-Passkey, efter Pass-the-Hash. En angripare stjäl inloggningsuppgifter och återanvänder dem utan att någonsin känna till lösenordet. Mer specifikt fann han tre brister i Windows 11 och Microsoft Entra ID som var nära att kunna utnyttjas. Windows 11 skrev en fullständig kopia av nyckeln till händelseloggen, och Entra ID förhindrade inte återanvändning på ett korrekt sätt. Tillsammans skulle detta ha räckt för att ta över privilegierade molnkonton och kringgå till och med phishing-resistent multifaktorautentisering. Den huvudsakliga bristen spåras som CVE-2026-34348 och åtgärdades den 14 juli. Microsoft åtgärdade problemet på molnsidan utan större uppmärksamhet. En sak är viktig att ha i åtanke: detta påverkar främst företagsmiljöer med Entra ID, Windows Hello eller FIDO2-nycklar, inte din privata passnyckel på din telefon. Grafnetters egen slutsats är att passnycklar är ett stort steg framåt, men inte någon magisk lösning, och att attackvägarna förblir betydligt mer komplexa än med klassiska lösenord.

Hårdvarunycklar är inte alla likadana

En hårdvarunyckel är inte automatiskt den perfekta lösningen. Titta först på standarden. FIDO2 med WebAuthn är den moderna, phishing-resistenta vägen, medan äldre metoder med engångskoder, såsom TOTP, inte erbjuder samma skydd. För det andra är de mest kända varumärkena, såsom YubiKey (finns här på Amazon) eller Googles Titan, välutvecklade, men just deras utbredning gör dem till ett populärt mål, och de har också haft svagheter. EUCLEAK-attacken visade 2024 att vissa äldre YubiKeys kan klonas under laboratorieförhållanden. Om du vill minska attackytan kan du medvetet välja en mindre vanlig men certifierad modell. Och för allt som är inbyggt i enheten, till exempel en iPhone, gäller den nyktra utgångspunkten: det som idag ligger säkert i chipet kan fortfarande läsas ut någon dag. En separat nyckel som du kan ta fram vid tveksamhet förblir det mer konservativa valet.

Det är här bakdörren finns. Den som skapar ett nytt lösenord men låter det gamla lösenordet vara aktivt har inte stängt den bekväma attackvägen.

Det vanligaste misstaget: det gamla lösenordet förblir aktiverat

Det dyraste misstaget är det du inte ser. Många skapar en passnyckel men lämnar kvar det gamla, svaga lösenordet som inloggning. Bakdörren förblir då vidöppen och passnyckeln ger dig föga nytta. Så här gör du på rätt sätt:

  1. Ställ in en passnyckel eller en hårdvarunyckel för kontot.
  2. Spara återställningskoderna, helst utskrivna eller i en offline-lösenordshanterare.
  3. Inaktivera det gamla lösenordet överallt där tjänsten tillåter det.
  4. Om det inte är möjligt, byt ut lösenordet mot ett långt och komplext lösenord och förvara det endast på en säker plats.

Är bytet värt besväret ändå?

Ja. Passnycklar flyttar målet, de tar inte bort det, och det är det ärliga budskapet i den nya forskningen. De är fortfarande klart säkrare än lösenord, oberoende av dataläckor och motståndskraftiga mot nätfiske. Microsoft gör till och med passnycklar till standardinloggning för sina molnkonton från och med den 1 september. För de flesta är den synkroniserade passnyckeln rätt steg. Den som behöver mer skydd lägger till en hårdvarunyckel och stänger bakdörren för lösenord. Grafnetter kommer att presentera detaljerna kring Pass-the-Passkey på Black Hat, tillsammans med verktyg som han släpper som öppen källkod så att andra kan hitta ytterligare svagheter.

Google LogoAdd as a preferred source on Google
Mail Logo
> Bärbara datorer, laptops - tester och nyheter > Nyheter > Nyhetsarkiv > Nyhetsarkiv 2026 07 > Pass-the-Passkey: nya attacker riktar sig mot lösenordets efterföljare
Steffen Zahn, 2026-07-26 (Update: 2026-07-26)