Pass-the-Passkey: nya attacker riktar sig mot lösenordets efterföljare

Vår guide ”Ett lösenord räcker inte” togs väl emot av gemenskapen, och den skrevs medvetet för nybörjare. Feedbacken lyfte fram just de finesser som vi utelämnade då. Nu ger forskningen rätt tillfälle: på Black Hat USA (1–6 augusti, Las Vegas) presenterar säkerhetsforskaren Michael Grafnetter en serie attacker som han kallar ”Pass-the-Passkey”. Dags för en uppföljning: vad som verkligen utmärker passnycklar, var deras gränser går och vad man kan göra bättre.
Molnbaserad passkey eller hårdvarunyckel – det är skillnaden
Passnycklar finns i två varianter. Den smidiga finns i en lösenordshanterare eller direkt hos Apple, Google eller Microsoft och synkroniseras till alla dina enheter via molnet. Det är praktiskt, men det öppnar upp en extra attackväg. Den som tar sig in på ditt molnkonto kan potentiellt också komma åt de synkroniserade passnycklarna. Den andra varianten är hårdvarunyckeln, ett litet USB- eller NFC-minne. Dess privata nyckel lämnar aldrig chipet och kan inte exporteras, som FIDO Alliance beskriver det. För de flesta räcker det med molnnyckeln, eftersom den är skyddad mot nätfiske och klart bättre än ett lösenord. Om du har konton som kräver särskilt skydd är du säkrare med en hårdvarunyckel.
Topp 10...
» Topp 10: Bästa bärbara allround/multimediadatorerna
» Topp 10: Bästa bärbara speldatorerna
» Topp 10: Bärbara budget/kontorsdatorer
» Topp 10: Bästa bärbara kontors/premiumdatorerna
» Topp 10: Bärbara arbetsstationer
» Topp 10: De bästa små/kompakta bärbara datorerna
» Topp 10: Bästa ultrabooks
» Topp 10: Bästa hybriddatorerna
» Topp 10: Bästa surfplattorna
» Topp 10: Marknadens bästa smartphones
Vad Pass-the-Passkey-undersökningen visar
Michael Grafnetter, säkerhetsforskare vid SpecterOps, granskade noggrant verkliga passkey-implementeringar och redovisade sina resultat på sin blogg DSInternals. Hans slutsats: när den omgivande miljön är slarvig kan gamla attackmönster återanvändas, även om passkey-kryptografin i sig är robust. Han kallar det Pass-the-Passkey, efter Pass-the-Hash. En angripare stjäl inloggningsuppgifter och återanvänder dem utan att någonsin känna till lösenordet. Mer specifikt fann han tre brister i Windows 11 och Microsoft Entra ID som var nära att kunna utnyttjas. Windows 11 skrev inloggningssignaturen till händelseloggen i klartext, där konton utan behörighet kunde läsa den, i vissa fall till och med på distans. Den privata nyckeln i sig förblev skyddad i autentiseraren. Dessutom förhindrade Entra ID inte på rätt sätt att dessa autentiseringsuppgifter återanvändes. Tillsammans skulle detta ha räckt för att ta över privilegierade molnkonton och kringgå till och med phishing-resistent multifaktorautentisering. Den huvudsakliga sårbarheten spåras som CVE-2026-34348 och åtgärdades den 14 juli. Microsoft åtgärdade problemet på molnsidan utan större uppmärksamhet. En sak är viktig att ha i åtanke: detta påverkar främst företagsmiljöer med Entra ID, Windows Hello eller FIDO2-nycklar, inte din privata passnyckel på din telefon. Grafnetters egen slutsats är att passnycklar är ett stort steg framåt, men inte någon magisk lösning, och att attackvägarna fortfarande är betydligt mer komplexa än med klassiska lösenord.
Hårdvarunycklar är inte alla likadana
En hårdvarunyckel är inte automatiskt den perfekta lösningen. Titta först på standarden. FIDO2 med WebAuthn är den moderna, phishing-resistenta vägen, medan äldre metoder med engångskoder, såsom TOTP, inte erbjuder samma skydd. För det andra är de mest kända varumärkena, såsom YubiKey (finns här på Amazon) eller Googles Titan, välutvecklade, men just deras utbredning gör dem till ett populärt mål, och de har också haft svagheter. EUCLEAK-attacken visade 2024 att vissa äldre YubiKeys kan klonas under laboratorieförhållanden. Om du vill minska attackytan kan du medvetet välja en mindre vanlig men certifierad modell. Och för allt som är inbyggt i enheten, till exempel en iPhone, gäller den nyktra utgångspunkten: det som idag ligger säkert i chipet kan fortfarande läsas ut någon dag. En separat nyckel som du kan ta fram vid tveksamhet förblir det mer konservativa valet.
Det vanligaste misstaget: det gamla lösenordet förblir aktiverat
Det dyraste misstaget är det du inte ser. Många skapar en passnyckel men låter det gamla, svaga lösenordet vara kvar som inloggning. Bakdörren förblir då vidöppen och passnyckeln ger dig föga nytta. Så här gör du på rätt sätt:
- Ställ in en passnyckel eller en hårdvarunyckel för kontot.
- Spara återställningskoderna, helst utskrivna eller i en offline-lösenordshanterare.
- Inaktivera det gamla lösenordet överallt där tjänsten tillåter det.
- Om det inte är möjligt, byt ut lösenordet mot ett långt och komplext lösenord och förvara det endast på en säker plats.
Är bytet värt besväret ändå?
Ja. Passnycklar flyttar målet, de tar inte bort det, och det är det ärliga budskapet i den nya forskningen. De är fortfarande klart säkrare än lösenord, oberoende av dataläckor och motståndskraftiga mot nätfiske. Microsoft gör till och med passnycklar till standardinloggning för sina molnkonton från och med den 1 september. För de flesta är den synkroniserade passnyckeln rätt steg. Den som behöver ytterligare skydd lägger till en hårdvarunyckel och stänger bakdörren för lösenord. Grafnetter kommer att presentera detaljerna kring ”Pass-the-Passkey” på Black Hat, tillsammans med verktyg som han släpper som öppen källkod så att andra kan hitta ytterligare svagheter.
Uppdatering den 31 juli 2026
Vi har förtydligat beskrivningen av Windows-sårbarheten. I det här avsnittet stod det tidigare att Windows 11 skrev en fullständig kopia av nyckeln till händelseloggen. Den formuleringen kom från Dark Reading-rapporten som vi hade länkat till som källa. Det som faktiskt hamnade i loggen var signaturen för en inloggning, begränsad i tid och mottagare, inte den privata nyckeln. Den privata nyckeln förblir skyddad i autentiseraren.
Microsoft påpekade felaktigheten för oss. Rättelsen stämmer överens med meddelandet från Michael Grafnetter på DSInternals, som talar om signaturer, samt klassificeringen av CVE-2026-34348 som ett informationsläckage i Windows Event Logging Service. Inget av detta förändrar hur allvarlig säkerhetsbristen var. Återanvändbara signaturer och den saknade återuppspelningskontrollen i Entra ID räckte tillsammans för att ta över privilegierade molnkonton.











