“Pass-the-Passkey”:针对密码继任者的新型攻击

我们的指南《仅靠密码是不够的》在社区中反响良好,该文特意为初学者撰写。反馈中恰恰指出了我们当时遗漏的细节。 如今,相关研究为我们提供了绝佳契机:在Black Hat USA大会(8月1日至6日,拉斯维加斯)上,安全研究员迈克尔·格拉夫内特(Michael Grafnetter)将展示他称为“Pass-the-Passkey”的一系列攻击手段。是时候进行后续探讨了:密钥究竟有何独特之处,其局限性在哪里,以及如何进一步优化。
云端密钥还是硬件密钥,这才是关键
通行密钥有两种形式。一种是便捷型,存储在密码管理器中,或直接由苹果、谷歌或微软管理,并通过云端与您的所有设备同步。这种方式虽然方便,却也开辟了一条额外的攻击途径。任何入侵您云端账户的人,都有可能同时获取已同步的通行密钥。 第二种是硬件密钥,即小型 USB 或 NFC 密钥。正如FIDO 联盟所描述的那样,其私钥永远不会离开芯片,也无法被导出。 对于大多数人来说,云端密钥已经足够,因为它能够抵御网络钓鱼攻击,而且显然比密码更安全。如果您有需要特殊保护的账户,使用硬件密钥会更安全。
“Pass-the-Passkey”研究揭示了什么
SpecterOps 的安全研究员迈克尔·格拉夫内特(Michael Grafnetter)深入分析了实际的密钥部署情况,并在其博客DSInternals 上公布了研究结果。他发现:当周边环境存在疏漏时,即使密钥加密技术本身非常可靠,旧有的攻击模式仍可能卷土重来。 他将其命名为“Pass-the-Passkey”,以呼应“Pass-the-Hash”攻击。攻击者窃取登录数据后,无需知晓密码即可重复利用这些数据。具体而言,他在 Windows 11 和 Microsoft Entra ID 中发现了三个几乎可被利用的漏洞。 Windows 11 将登录签名以明文形式写入事件日志,无特权账户可以读取该日志,在某些情况下甚至可以远程读取。私钥本身则在身份验证器中受到保护。此外,Entra ID 未能有效防止这些断言被重复使用。 这些漏洞叠加起来,本足以接管具有特权的云账户,甚至能绕过抗钓鱼的多因素登录机制。主要漏洞已被追踪为CVE-2026-34348,并于 7 月 14 日修复。微软已悄然修复了云端方面的漏洞。 需要说明的是:此漏洞主要影响部署了 Entra ID、Windows Hello 或 FIDO2 密钥的企业环境,并不涉及您手机上的私有密钥。Grafnetter 本人认为,密钥技术虽是一大进步,但并非万能良方,且其攻击路径远比传统密码复杂得多。
硬件密钥并非千篇一律
硬件密钥并非天生就是完美的解决方案。首先看看标准本身。结合 WebAuthn 的 FIDO2 是现代且能抵御网络钓鱼的方案,而像 TOTP 这样的旧式一次性代码方法则无法提供这种保护。 其次,像 YubiKey(亚马逊有售)或谷歌的 Titan 这样的知名品牌虽然技术成熟,但正因其广泛普及,反而成为热门攻击目标,且它们也存在安全漏洞。2024 年的EUCLEAK 攻击表明,某些较旧款的 YubiKey 在实验室条件下可以被克隆。 若想缩小攻击面,可有意识地选择一款较不常见但经过认证的型号。对于任何内置于设备中的安全功能(例如 iPhone),应秉持审慎的假设:今天安全地存储在芯片中的内容,将来某一天仍可能被读取。在存疑时可随时取出的独立密钥,仍是更为稳妥的选择。
» Notebookcheck多媒体笔记本电脑Top 10排名
» Notebookcheck游戏笔记本电脑Top 10排名
» Notebookcheck低价办公/商务笔记本电脑Top 10排名
» Notebookcheck高端办公/商务笔记本电脑Top 10排名
» Notebookcheck工作站笔记本电脑Top 10排名
» Notebookcheck亚笔记本电脑Top 10排名
» Notebookcheck超级本产品Top 10排名
» Notebookcheck变形本产品Top 10排名
» Notebookcheck平板电脑Top 10排名
» Notebookcheck智能手机Top 10排名
» Notebookcheck评测过最出色的笔记本电脑屏幕
» Notebookcheck售价500欧元以下笔记本电脑Top 10排名
» Notebookcheck售价300欧元以下笔记本电脑Top 10排名
最常见的错误:旧密码仍处于启用状态
最代价高昂的错误往往是那些肉眼无法察觉的。许多人虽然设置了密钥,却仍保留旧的、安全性较低的密码作为登录凭据。这样一来,后门便始终敞开,密钥几乎起不到什么作用。以下是正确的操作方法:
- 为该账户设置密钥或硬件密钥。
- 保存恢复码,最好打印出来或存放在离线密码管理器中。
- 在服务允许的任何地方禁用旧密码。
- 如果无法关闭,请将密码替换为一个长且复杂的密码,并仅将其保存在安全的地方。
那么,这次转换到底值不值得?
值得。密钥只是转移了攻击目标,并未消除风险,这也是这项新研究传递的真实信息。无论是否发生数据泄露,密钥显然比密码更安全,且能抵御网络钓鱼攻击。微软甚至将从 9 月 1 日起,将密钥设为其云账户的默认登录方式。对大多数人来说,使用同步密钥是正确的选择。 任何需要更强保护的人,都可以添加硬件密钥,从而封堵密码的后门。Grafnetter将在Black Hat大会上展示“Pass-the-Passkey”的细节,并发布相关开源工具,以便其他人能发现更多的漏洞。
2026年7月31日更新
我们已对 Windows 漏洞的描述进行了更精确的说明。此前该段落曾指出 Windows 11 将密钥的完整副本写入了事件日志。该表述源自我们作为参考来源链接的《Dark Reading》报道。 实际上写入日志的是登录操作的签名——该签名在时间和受众范围上均受限制——而非私钥。私钥始终受保护,存储在身份验证器中。
微软已向我们指出了这一不准确之处。此更正与 Michael Grafnetter 在 DSInternals 上的公告一致——他提到了“签名”,且 CVE-2026-34348 被归类为 Windows 事件日志服务中的信息泄露漏洞。 但这些说明并不影响该漏洞的严重性。Entra ID 中可重复使用的签名与缺失的重放检查,二者结合就足以导致特权云账户被接管。









