Notebookcheck Logo

Pass-the-Passkey: Yeni saldırılar, şifrenin yerini alan yeni bir yöntemi hedef alıyor

Bir kişi dizüstü bilgisayara bir USB güvenlik anahtarı takar
ⓘ Aleksander Dumała / Pexels
Donanım anahtarları kimlik avına karşı dayanıklıdır ve uzaktan kopyalanamaz.
Passkey'ler şifrenin yerini alıyor ve Microsoft, Eylül ayından itibaren bunları varsayılan olarak kullanmaya başlayacak. Şu anda, güvenlik araştırmacısı Michael Grafnetter, Black Hat'te "Pass-the-Passkey" adlı bir saldırı ailesini tanıtıyor. Passkey kılavuzumuzun devamı niteliğindeki bu yazıda, bulut passkey ile donanım anahtarının karşılaştırması, araştırmanın gerçekte ortaya koydukları ve en yaygın şifre arka kapılarının nasıl kapatılacağı açıklanıyor.

"Sadece bir şifre yeterli değildir " başlıklı kılavuzumuz topluluk tarafından olumlu karşılandı ve kasıtlı olarak yeni başlayanlar için yazılmıştı. Geri bildirimler, o zaman gözden kaçırdığımız ince noktaları tam olarak ortaya koydu. Şimdi araştırma bize doğru fırsatı sunuyor: Black Hat USA'da (1-6 Ağustos, Las Vegas), güvenlik araştırmacısı Michael Grafnetter, "Pass-the-Passkey" adını verdiği bir saldırı ailesini tanıtacak. Devam yazısının zamanı geldi: passkey'leri gerçekten ayıran nedir, sınırları nelerdir ve neleri daha iyi yapabilirsiniz?

Bulut passkey mi, donanım anahtarı mı? İşte fark bu

Geçiş anahtarlarının iki çeşidi vardır. Kullanışlı olanı, bir şifre yöneticisinde veya doğrudan Apple, Google ya da Microsoft’ta bulunur ve bulut aracılığıyla tüm cihazlarınızla senkronize olur. Bu kullanışlıdır, ancak ek bir saldırı kapısı açar. Bulut hesabınıza giren kişi, potansiyel olarak senkronize edilmiş geçiş anahtarlarına da erişebilir. İkinci tür ise donanım anahtarıdır; küçük bir USB veya NFC çubuğu. FIDO Alliance’ın tanımladığı gibi, bu anahtarın özel anahtarı çipten asla çıkmaz ve dışa aktarılamaz. Çoğu kişi için bulut şifre anahtarı yeterlidir; çünkü bu yöntem kimlik avına karşı dayanıklıdır ve şifreye kıyasla açıkça daha güvenlidir. Özel koruma gerektiren hesaplarınız varsa, donanım anahtarı kullanarak daha güvende olursunuz.

Aradaki fark, özel anahtarın nerede saklandığı ve kopyalanıp kopyalanamayacağıdır.

SpecterOps'ta güvenlik araştırmacısı olarak görev yapan Michael Grafnetter, gerçek passkey uygulamalarını yakından inceledi ve bulgularını DSInternals adlı blogunda duyurdu. Grafnetter'in bulgusu şuydu: Çevredeki ortam ihmalkar olduğunda, şifre anahtarı kriptografisi sağlam olsa bile eski saldırı modelleri yeniden devreye sokulabilir. Grafnetter, bu durumu Pass-the-Hash'ten esinlenerek "Pass-the-Passkey" olarak adlandırdı. Bir saldırgan, şifreyi hiç bilmeden oturum açma verilerini çalar ve bunları yeniden kullanır. Grafnetter, özellikle Windows 11 ve Microsoft Entra ID’de istismar edilmeye çok yakın üç güvenlik açığı tespit etti. Windows 11, anahtarın tam bir kopyasını olay günlüğüne yazıyordu ve Entra ID, yeniden kullanımı tam olarak engellemiyordu. Bu iki durum bir araya geldiğinde, ayrıcalıklı bulut hesaplarını ele geçirmek ve hatta kimlik avına karşı dayanıklı çok faktörlü oturum açma sistemlerini aşmak için yeterli olurdu. Ana güvenlik açığı CVE-2026-34348 numarasıyla takip ediliyor ve 14 Temmuz’da kapatıldı. Microsoft, bulut tarafındaki sorunu sessizce düzeltti. Bağlam açısından önemli bir nokta şudur: Bu durum, esas olarak Entra ID, Windows Hello veya FIDO2 anahtarlarını kullanan kurumsal ortamları etkiler; telefonunuzdaki kişisel geçiş anahtarınızı etkilemez. Grafnetter’in kendi değerlendirmesi, geçiş anahtarlarının büyük bir ilerleme olduğu ancak sihirli bir çözüm olmadığı ve saldırı yollarının klasik şifrelere kıyasla çok daha karmaşık kaldığı yönündedir.

Donanım anahtarlarının hepsi aynı değildir

Bir donanım anahtarı otomatik olarak mükemmel bir çözüm değildir. Öncelikle standarda bakın. WebAuthn ile birlikte kullanılan FIDO2, modern ve kimlik avına karşı dayanıklı bir yöntemdir; oysa TOTP gibi eski tek kullanımlık kod yöntemleri bunu sağlamaz. İkincisi, YubiKey (Amazon'da burada bulabilirsiniz) veya Google'ın Titan'ı gibi en tanınmış markalar olgunlaşmış olsa da, yaygın kullanımları tek başına onları popüler bir hedef haline getiriyor ve bu ürünlerin de zayıf noktaları var. 2024'teki EUCLEAK saldırısı, bazı eski YubiKey'lerin laboratuvar koşullarında kopyalanabileceğini gösterdi. Saldırı yüzeyini daraltmak istiyorsanız, kasıtlı olarak daha az yaygın ancak sertifikalı bir model seçebilirsiniz. Ayrıca, cihaza entegre edilmiş her şey için (örneğin bir iPhone), şu gerçekçi varsayım geçerlidir: Bugün çipte güvenli bir şekilde saklanan bilgiler, bir gün yine de okunabilir hale gelebilir. Şüphe duyduğunuzda çıkarabileceğiniz ayrı bir anahtar, daha ihtiyatlı bir seçim olmaya devam eder.

En yaygın hata: Eski şifre hala aktif durumda

En pahalı hata, göremediğiniz hatadır. Birçok kişi bir güvenlik anahtarı kurar ancak eski, zayıf şifreyi giriş bilgisi olarak bırakır. Böylece arka kapı ardına kadar açık kalır ve güvenlik anahtarı size pek bir fayda sağlamaz. İşte bunu doğru şekilde yapmanın yolu:

  1. Hesap için bir şifre anahtarı veya donanım anahtarı ayarlayın.
  2. Kurtarma kodlarını kaydedin; ideal olarak bunları yazdırın veya çevrimdışı bir şifre yöneticisinde saklayın.
  3. Hizmetin izin verdiği her yerde eski şifreyi devre dışı bırakın.
  4. Bu mümkün değilse, şifreyi uzun ve karmaşık bir şifreyle değiştirin ve yalnızca güvenli bir yerde saklayın.

Peki bu geçişe değer mi?

Evet. Geçiş anahtarları hedefi değiştirir, ortadan kaldırmaz ve bu, yeni araştırmanın dürüst mesajıdır. Veri sızıntılarından bağımsız ve kimlik avına karşı dirençli olmaları nedeniyle, şifrelerden açıkça daha güvenlidirler. Microsoft, 1 Eylül'den itibaren bulut hesapları için varsayılan oturum açma yöntemi olarak geçiş anahtarlarını kullanmaya başlayacak. Çoğu kişi için senkronize geçiş anahtarı doğru adımdır. Daha fazla korumaya ihtiyaç duyanlar ise bir donanım anahtarı ekleyerek şifrenin arka kapısını kapatabilir. Grafnetter, Black Hat etkinliğinde Pass-the-Passkey'in ayrıntılarını, başkalarının da zayıf noktaları bulabilmesi için açık kaynak olarak yayınladığı araçlarla birlikte sunacak.

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebooklar Hakkında Aradığınız Herşey > Haberler > Haber Arşivi > Haber arşivi 2026 07 > Pass-the-Passkey: Yeni saldırılar, şifrenin yerini alan yeni bir yöntemi hedef alıyor
Steffen Zahn, 2026-07-26 (Update: 2026-07-26)