Drie afzonderlijke onderzoeksinspanningen van de afgelopen week hebben manieren aangetoond om wachtwoordbeveiligingen te omzeilen zonder de cryptografie waarop ze berusten te verbreken.
Wachtwoorden zijn ontworpen om herbruikbare wachtwoorden te vervangen en phishing tegen te gaan. Bij de aanvallen werd in plaats daarvan ondertekend authenticatiemateriaal hergebruikt dat Windows had vrijgegeven, misbruik gemaakt van een in de cloud gesynchroniseerd wachtwoordsysteem van malware die al op de computer van het slachtoffer stond, en werd een Windows Hello for Business-sleutel gebruikt van een gecompromitteerde gebruikerssessie zonder een nieuwe pincode of biometrische controle. Niemand heeft de wiskunde gekraakt.
De impact is niet in alle drie de gevallen hetzelfde.
- SpecterOps toonde een Windows- en Microsoft Entra ID-keten die bevoorrechte gebruikers kon nabootsen en tegelijkertijd kon voldoen aan phishing-resistente multifactor-authenticatie (MFA); die keten hergebruikte ondertekend authenticatiemateriaal in plaats van de privésleutel van de authenticator te stelen.
- Unit 42 toonde aanvallen op Google Wachtwoordmanager in Chrome, inclusief een pad dat de privésleutels voor de gesynchroniseerde wachtwoordsleutels van een slachtoffer herstelt.
- Onafhankelijk onderzoeker Dirk-jan Mollema toonde aan dat malware die al actief is in een ingelogde Windows-sessie een hardwaregebonden Windows Hello for Business-sleutel kan gebruiken zonder de gebruiker te vragen deze opnieuw te ontgrendelen.
De oplossingen en oplossingen verschillen ook. Microsoft’s Windows-logboekkwetsbaarheid, CVE-2026-34348heeft een CVSS-score van 6,5 en een Microsoft-beveiligingsupdate. Microsoft vertelde The Hacker News dat het ook maatregelen heeft genomen voor het gerapporteerde probleem met betrekking tot het doorgeven van wachtwoorden.
De Entra-migratierichtlijnen van Microsoft, voor het laatst bijgewerkt op 3 augustus 2026, blijven wachtwoordsleutels beschrijven als bestand tegen replay-aanvallen. Het openbare Microsoft-advies gekoppeld aan CVE-2026-34348 heeft betrekking op het probleem met de Windows Event Logging Service, terwijl het antwoord van het bedrijf geen technische details verstrekte over de reikwijdte van de afzonderlijke oplossingen aan de Entra-zijde.
“We waarderen het werk van SpectreOps voor het melden hiervan door middel van een gecoördineerde openbaarmaking van kwetsbaarheden. We hebben oplossingen toegepast voor het gerapporteerde probleem met betrekking tot het doorgeven van wachtwoorden en blijven investeren in beveiligingsverbeteringen voor authenticatiemethoden. We raden aan om een toegangsbenadering met de minste privileges te hanteren, phishing-resistente authenticatiemethoden te gebruiken en eindpuntbescherming te handhaven door een Zero Trust-beveiligingsmodel te omarmen om beter beschermd te worden”, vertelde een Microsoft-woordvoerder aan The Hacker News.
De bevindingen van Unit 42 en Mollema laten ook zien waarom geen enkele keuze tussen gesynchroniseerde en apparaatgebonden wachtwoordsleutels het bredere aanvalsoppervlak afsluit.
The Hacker News heeft ook contact opgenomen met SpectreOps voor meer informatie over de nieuwste tests en zal dit verhaal bijwerken met elk antwoord.
De login die Windows heeft bewaard
Michael Grafnetter, hoofdveiligheidsonderzoeker van SpecterOps, presenteerde het Pass-the-Passkey-onderzoek van het bedrijf op Black Hat USA 2026 op 5 augustus.
SpecterOps zegt dat Windows voorbije YubiKey-handtekeningen in leesbare tekst heeft opgeslagen, waar geauthenticeerde, niet-bevoorrechte gebruikers, inclusief externe gebruikers, deze konden lezen. Het bedrijf zegt dat het koppelen van deze handtekeningen aan zwakke punten in de wachtwoordvalidatie van Microsoft Entra ID het nabootsen van geprivilegieerde gebruikers mogelijk maakte, ondanks beleid dat phishing-resistente MFA vereist.

Het Windows-probleem wordt bijgehouden als CVE-2026-34348, een beveiligingslek met betrekking tot het vrijgeven van informatie in de Windows Event Logging Service. De gegevens over de betrokken producten van Microsoft hebben betrekking op releases voor Windows 10, Windows 11 en Windows Server. Uit de productomschrijving van de CVE blijkt niet dat de volledige sleutelketen van SpecterOps identiek werkt op elke vermelde Windows-release.
In deze keten hoeft de aanvaller de privésleutel niet uit een YubiKey of andere authenticator te halen. Het gevaarlijke materiaal is een reeds gegenereerde handtekening die Windows heeft behouden en die volgens SpectreOps Entra ID accepteerde in de replay-keten. Dat is een kleinere mislukking dan het breken van FIDO2, maar het kan nog steeds het resultaat opleveren waar verdedigers om geven: een aanvaller die zich authenticeert als iemand anders.
De hoofdsleutel achter de gesynchroniseerde toegangscodes van Google
Het Pass-ta-key-onderzoek van Unit 42 richt zich op het gesynchroniseerde wachtwoordsleutelsysteem van Google Password Manager in Chrome op Windows. Alle drie de door het team beschreven aanvallen beginnen met malware die al op het eindpunt van het slachtoffer draait, zonder dat een escalatie van bevoegdheden op beheerdersniveau vereist is.
Het eerste pad maakt misbruik van de apparaatidentiteitsmachines van Chrome om de handtekeningen te verkrijgen die nodig zijn om als een legitieme Google Wachtwoordmanager-client te fungeren zonder dat een nieuw apparaat moet worden ontgrendeld of dat er gebruikersinteractie nodig is. Eenheid 42 demonstreerde de techniek tegen eBay, ook al vroeg de site om gebruikersverificatie; nadat de onderzoekers het probleem hadden gemeld, veranderde eBay de validatie van de WebAuthn-gebruikersverificatievlag.

De meest schadelijke variant, Golden Pass-ta-key, richt zich op het Security Domain Secret, een hoofdsleutel van 32 bytes die wordt gebruikt om gesynchroniseerde wachtwoordsleutels te beschermen. Eenheid 42 vond het geheim voor het eerst ontdekt in de apparaatregistratie van Chrome. Google heeft het na het rapport uit die logboekuitvoer verwijderd, maar de onderzoekers zeggen dat het geheim tijdens herregistratie nog steeds tijdelijk aanwezig is in het procesgeheugen van Chrome. Met dit geheim kan een aanvaller de gesynchroniseerde privésleutels van het slachtoffer achterhalen.
Unit 42 zegt dat de huidige implementatie van Google geen manier biedt om het Beveiligingsdomeingeheim te roteren of in te trekken. Dat maakt het compromis persistenter dan een enkele vastgelegde login.
Windows Hello lenen zonder de pincode
Het onderzoek van Mollema richt zich op Windows Hello for Business. Op de meeste moderne Windows-apparaten wordt de back-upsleutel beschermd door de Trusted Platform Module en kan deze niet zomaar worden geëxporteerd. Software in de sessie van het slachtoffer kan nog steeds die niet-exporteerbare sleutel gebruiken.
Mollema ontdekte dat een proces met weinig bevoegdheden in een reeds gecompromitteerde gebruikerssessie cryptografische interfaces van Windows kan aanroepen om de Windows Hello for Business-sleutel te gebruiken zonder een nieuwe pincode of biometrische prompt te produceren. Vervolgens gebruikte hij de sleutel als FIDO2-referentie tegen Microsoft Entra ID.
In die flow ontdekte Mollema dat de Entra WebAuthn-challenge vijf minuten geldig is en niet gebonden is aan een sessie, gebruiker of tenant. Een uitdaging die op het systeem van een aanvaller wordt aangevraagd, kan daarom naar de machine van het slachtoffer worden gebracht, daar worden ondertekend met de Windows Hello-sleutel en worden geretourneerd als een WebAuthn-verklaring. De resulterende aanmelding kan voldoen aan regels voor voorwaardelijke toegang die phishing-bestendige verificatie vereisen.
Mollema ontdekte ook dat het resulterende token mogelijk geen apparaat-ID-claim heeft, waardoor een route via apparaatregistratie naar een primair vernieuwingstoken en extra persistentie wordt geopend.
Uit het openbare materiaal blijkt niet of het door SpecterOps en Mollema beschreven Entra-gedrag voortkomt uit hetzelfde onderliggende Entra-validatieprobleem of uit verschillende controles die toevallig vergelijkbare authenticatieresultaten opleveren.
De overlap is reëel genoeg om te vergelijken; het als één bug behandelen zou verder gaan dan wat de bronnen vaststellen.
Sterke cryptografie, zwakkere omgeving
De drie bevindingen mogen niet worden samengevat in één herhalingsbug.
SpectreOps heeft het gevaar aangetoond van herbruikbare ondertekende beweringen die door Windows worden onthuld en via een cloudauthenticatiepad worden geaccepteerd. Unit 42 toonde aan dat malware het vertrouwen van klanten, de afhandeling van gebruikersverificatie, herstel en bescherming van gesynchroniseerde sleutels manipuleerde. Mollema toonde software in een live Windows-sessie met behulp van een legitieme, hardwaregebonden sleutel om nieuw authenticatiemateriaal te creëren.
De omliggende controles kunnen aanvallers nog steeds achterlaten met herbruikbare beweringen, gesynchroniseerde privésleutels met wachtwoordsleutels of een manier om nieuwe authenticatie te genereren vanuit een gecompromitteerde Windows-sessie.
De aanvallen van Unit 42 beginnen met malware die zich al op het eindpunt bevindt, terwijl die van Mollema begint in een reeds gecompromitteerde gebruikerssessie. Deze twee onderzoekstrajecten laten daarom zien wat wachtwoordsleutels mogelijk niet bevatten na compromissen op het eindpunt, en niet een manier om ze te verslaan vanuit een niet-geverifieerde externe positie.
Voor Windows is de onmiddellijke actie het installeren van de toepasselijke beveiligingsupdates van Microsoft voor CVE-2026-34348. Services die WebAuthn-beweringen accepteren, moeten de door hen gevraagde gebruikersverificatievereisten afdwingen. Eindpuntverdediging moet wachtwoordopslag, herstelstromen en browsergeheugen behandelen als referentiegevoelig gebied.
Entra-verdedigers kunnen ook ongebruikelijke Windows Hello for Business-authenticaties monitoren zonder apparaat-ID en onverwachte apparaatregistraties. Noch gesynchroniseerde wachtwoordsleutels, noch apparaatgebonden wachtwoordsleutels herstellen implementatiefouten elders in de keten.
Microsoft verhoogt de inzet om deze implementatiedetails goed te krijgen. Vanaf 1 september 2026 krijgen Entra ID-gebruikers die momenteel zijn ingeschakeld voor sms- of stemauthenticatie automatisch toegangscodes en een duwtje om deze te registreren. De door Microsoft geleverde sms- en spraakbezorging wordt naar verwachting op 1 februari 2027 stopgezet.