Pass-the-Passkey: nuovi attacchi prendono di mira il successore della password

La nostra guida «Una password da sola non basta» ha riscosso un buon successo presso la comunità ed è stata redatta appositamente per i principianti. I commenti ricevuti hanno evidenziato proprio quei dettagli che all’epoca avevamo tralasciato. Ora la ricerca offre l’occasione giusta: al Black Hat USA (dal 1° al 6 agosto, Las Vegas), il ricercatore di sicurezza Michael Grafnetter presenterà una famiglia di attacchi che definisce «Pass-the-Passkey». È giunto il momento di approfondire l’argomento: cosa distingue realmente le passkey, quali sono i loro limiti e come è possibile migliorarle.
Passkey su cloud o chiave hardware: ecco la differenza
Le passkey sono disponibili in due varianti. Quella più comoda risiede in un gestore di password o direttamente presso Apple, Google o Microsoft e si sincronizza con tutti i vostri dispositivi tramite il cloud. È una soluzione pratica, ma apre una ulteriore via di attacco. Chiunque riesca ad accedere al vostro account cloud potrebbe potenzialmente ottenere anche le passkey sincronizzate. La seconda variante è la chiave hardware, una piccola chiavetta USB o NFC. La sua chiave privata non lascia mai il chip e non può essere esportata, come descrive la FIDO Alliance. Per la maggior parte delle persone la chiave di accesso nel cloud è sufficiente, poiché rimane resistente al phishing ed è chiaramente migliore di una password. Se disponete di account che richiedono una protezione speciale, sarete più al sicuro con una chiave hardware.
I nostri Top 10
» Top 10 Portatili Multimedia
» Top 10 Portatili Gaming
» Top 10 Portatili Gaming Leggeri
» Top 10 Portatili da Ufficio e Business economici
» Top 10 Portatili Premium da Ufficio/Business
» Top 10 Portatili sotto i 300 Euro
» Top 10 Portatili sotto i 500 Euro
» Top 10 dei Portatili Workstation
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Convertibili
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Smartphones
Michael Grafnetter, ricercatore nel campo della sicurezza presso SpecterOps, ha esaminato attentamente le implementazioni reali delle passkey e ha reso note le sue scoperte sul proprio blog DSInternals. Ecco cosa ha scoperto: quando l’ambiente circostante è poco sicuro, è possibile riutilizzare vecchi modelli di attacco, anche se la crittografia delle passkey è di per sé solida. Lo chiama «Pass-the-Passkey», sulla scia del «Pass-the-Hash». Un aggressore ruba i dati di accesso e li riutilizza senza mai conoscere la password. Nello specifico, ha individuato tre vulnerabilità in Windows 11 e Microsoft Entra ID che erano quasi sfruttabili. Windows 11 scriveva una copia completa della chiave nel registro eventi, mentre Entra ID non impediva in modo adeguato il riutilizzo. Nel complesso, ciò sarebbe stato sufficiente per assumere il controllo di account cloud con privilegi elevati e aggirare persino l’autenticazione a più fattori resistente al phishing. La vulnerabilità principale è stata catalogata come CVE-2026-34348 ed è stata risolta il 14 luglio. Microsoft ha corretto il problema sul lato cloud in modo discreto. Un aspetto è importante per contestualizzare: ciò riguarda principalmente le configurazioni aziendali con Entra ID, Windows Hello o chiavi FIDO2, non la vostra chiave di accesso privata sul telefono. Il giudizio di Grafnetter è che le chiavi di accesso rappresentino un grande passo avanti, ma non una soluzione miracolosa, e che le vie di attacco rimangano di gran lunga più complesse rispetto a quelle delle password classiche.
Le chiavi hardware non sono tutte uguali
Una chiave hardware non rappresenta automaticamente la soluzione perfetta. Consideriamo innanzitutto lo standard. FIDO2 con WebAuthn rappresenta la via moderna e resistente al phishing, mentre i metodi più datati basati su codici monouso, come il TOTP, non offrono tale protezione. In secondo luogo, i marchi più noti come YubiKey (disponibile qui su Amazon) o Titan di Google sono ormai consolidati, ma la loro stessa diffusione li rende un bersaglio popolare e presentano anch’essi dei punti deboli. L’attacco EUCLEAK ha dimostrato nel 2024 che alcune YubiKey di vecchia generazione possono essere clonate in condizioni di laboratorio. Se si desidera ridurre la superficie di attacco, è possibile scegliere deliberatamente un modello meno comune ma certificato. E per qualsiasi elemento integrato nel dispositivo, ad esempio un iPhone, vale la sobria considerazione: ciò che oggi è al sicuro nel chip potrebbe comunque essere letto un giorno. Una chiave separata che si può estrarre in caso di dubbio rimane la scelta più prudente.
L’errore più comune: la vecchia password rimane attiva
L’errore più costoso è quello che non si vede. Molte persone configurano una chiave di accesso ma lasciano attiva la vecchia password, poco sicura, come credenziale di accesso. La porta sul retro rimane quindi spalancata e la chiave di accesso serve a ben poco. Ecco come procedere correttamente:
- Configurare una passkey o una chiave hardware per l’account.
- Salvate i codici di recupero, preferibilmente stampandoli o salvandoli in un gestore di password offline.
- Disattivate la vecchia password ovunque il servizio lo consenta.
- Se ciò non fosse possibile, sostituisca la password con una lunga e complessa e la conservi esclusivamente in un luogo sicuro.
Vale comunque la pena effettuare il passaggio?
Sì. Le passkey spostano il bersaglio, non lo eliminano, ed è questo il messaggio sincero della nuova ricerca. Sono comunque chiaramente più sicure delle password, indipendentemente dalle fughe di dati e resistenti al phishing. Microsoft sta addirittura rendendo le passkey la modalità di accesso predefinita per i propri account cloud a partire dal 1° settembre. Per la maggior parte delle persone, la passkey sincronizzata rappresenta la scelta giusta. Chiunque necessiti di maggiore protezione può aggiungere una chiave hardware e chiudere la «porta sul retro» delle password. Grafnetter illustrerà i dettagli di «Pass-the-Passkey» al Black Hat, insieme agli strumenti che sta rilasciando come open source affinché altri possano individuare ulteriori punti deboli.
Fonte/i
DSInternals: Famiglia di attacchi «Pass-the-Passkey», Dark Reading: Le vulnerabilità nell’implementazione delle passkey dimostrano che i vecchi attacchi funzionano ancora, Black Hat USA 2026: Annuncio della sessione, NVD: CVE-2026-34348, Microsoft: Entra ID passa a un sistema senza password, FIDO Alliance: Passkey








