Notebookcheck Logo

Pass-the-Passkey: nuovi attacchi prendono di mira il successore della password

Una persona inserisce una chiavetta USB di sicurezza in un computer portatile
ⓘ Aleksander Dumała / Pexels
Le chiavi hardware sono resistenti al phishing e non possono essere copiate da remoto.
Le passkey stanno sostituendo le password e, a partire da settembre, Microsoft le renderà l’impostazione predefinita. In questo momento, il ricercatore di sicurezza Michael Grafnetter sta presentando al Black Hat una serie di attacchi denominata «Pass-the-Passkey». Questo approfondimento della nostra guida sulle passkey illustra le differenze tra le passkey cloud e le chiavi hardware, cosa ha effettivamente rilevato la ricerca e come chiudere la backdoor più comune legata alle password.

La nostra guida «Una password da sola non basta» ha riscosso un buon successo presso la comunità ed è stata redatta appositamente per i principianti. I commenti ricevuti hanno evidenziato proprio quei dettagli che all’epoca avevamo tralasciato. Ora la ricerca offre l’occasione giusta: al Black Hat USA (dal 1° al 6 agosto, Las Vegas), il ricercatore di sicurezza Michael Grafnetter presenterà una famiglia di attacchi che definisce «Pass-the-Passkey». È giunto il momento di approfondire l’argomento: cosa distingue realmente le passkey, quali sono i loro limiti e come è possibile migliorarle.

Passkey su cloud o chiave hardware: ecco la differenza

Le passkey sono disponibili in due varianti. Quella più comoda risiede in un gestore di password o direttamente presso Apple, Google o Microsoft e si sincronizza con tutti i vostri dispositivi tramite il cloud. È una soluzione pratica, ma apre una ulteriore via di attacco. Chiunque riesca ad accedere al vostro account cloud potrebbe potenzialmente ottenere anche le passkey sincronizzate. La seconda variante è la chiave hardware, una piccola chiavetta USB o NFC. La sua chiave privata non lascia mai il chip e non può essere esportata, come descrive la FIDO Alliance. Per la maggior parte delle persone la chiave di accesso nel cloud è sufficiente, poiché rimane resistente al phishing ed è chiaramente migliore di una password. Se disponete di account che richiedono una protezione speciale, sarete più al sicuro con una chiave hardware.

La differenza risiede nel luogo in cui è archiviata la chiave privata e nella possibilità o meno di copiarla.

Michael Grafnetter, ricercatore nel campo della sicurezza presso SpecterOps, ha esaminato attentamente le implementazioni reali delle passkey e ha reso note le sue scoperte sul proprio blog DSInternals. Ecco cosa ha scoperto: quando l’ambiente circostante è poco sicuro, è possibile riutilizzare vecchi modelli di attacco, anche se la crittografia delle passkey è di per sé solida. Lo chiama «Pass-the-Passkey», sulla scia del «Pass-the-Hash». Un aggressore ruba i dati di accesso e li riutilizza senza mai conoscere la password. Nello specifico, ha individuato tre vulnerabilità in Windows 11 e Microsoft Entra ID che erano quasi sfruttabili. Windows 11 scriveva una copia completa della chiave nel registro eventi, mentre Entra ID non impediva in modo adeguato il riutilizzo. Nel complesso, ciò sarebbe stato sufficiente per assumere il controllo di account cloud con privilegi elevati e aggirare persino l’autenticazione a più fattori resistente al phishing. La vulnerabilità principale è stata catalogata come CVE-2026-34348 ed è stata risolta il 14 luglio. Microsoft ha corretto il problema sul lato cloud in modo discreto. Un aspetto è importante per contestualizzare: ciò riguarda principalmente le configurazioni aziendali con Entra ID, Windows Hello o chiavi FIDO2, non la vostra chiave di accesso privata sul telefono. Il giudizio di Grafnetter è che le chiavi di accesso rappresentino un grande passo avanti, ma non una soluzione miracolosa, e che le vie di attacco rimangano di gran lunga più complesse rispetto a quelle delle password classiche.

Le chiavi hardware non sono tutte uguali

Una chiave hardware non rappresenta automaticamente la soluzione perfetta. Consideriamo innanzitutto lo standard. FIDO2 con WebAuthn rappresenta la via moderna e resistente al phishing, mentre i metodi più datati basati su codici monouso, come il TOTP, non offrono tale protezione. In secondo luogo, i marchi più noti come YubiKey (disponibile qui su Amazon) o Titan di Google sono ormai consolidati, ma la loro stessa diffusione li rende un bersaglio popolare e presentano anch’essi dei punti deboli. L’attacco EUCLEAK ha dimostrato nel 2024 che alcune YubiKey di vecchia generazione possono essere clonate in condizioni di laboratorio. Se si desidera ridurre la superficie di attacco, è possibile scegliere deliberatamente un modello meno comune ma certificato. E per qualsiasi elemento integrato nel dispositivo, ad esempio un iPhone, vale la sobria considerazione: ciò che oggi è al sicuro nel chip potrebbe comunque essere letto un giorno. Una chiave separata che si può estrarre in caso di dubbio rimane la scelta più prudente.

È qui che si trova la porta sul retro. Chiunque imposti una nuova password ma lasci attiva quella precedente non ha chiuso questa comoda via d’accesso per gli attacchi.

L’errore più comune: la vecchia password rimane attiva

L’errore più costoso è quello che non si vede. Molte persone configurano una chiave di accesso ma lasciano attiva la vecchia password, poco sicura, come credenziale di accesso. La porta sul retro rimane quindi spalancata e la chiave di accesso serve a ben poco. Ecco come procedere correttamente:

  1. Configurare una passkey o una chiave hardware per l’account.
  2. Salvate i codici di recupero, preferibilmente stampandoli o salvandoli in un gestore di password offline.
  3. Disattivate la vecchia password ovunque il servizio lo consenta.
  4. Se ciò non fosse possibile, sostituisca la password con una lunga e complessa e la conservi esclusivamente in un luogo sicuro.

Vale comunque la pena effettuare il passaggio?

Sì. Le passkey spostano il bersaglio, non lo eliminano, ed è questo il messaggio sincero della nuova ricerca. Sono comunque chiaramente più sicure delle password, indipendentemente dalle fughe di dati e resistenti al phishing. Microsoft sta addirittura rendendo le passkey la modalità di accesso predefinita per i propri account cloud a partire dal 1° settembre. Per la maggior parte delle persone, la passkey sincronizzata rappresenta la scelta giusta. Chiunque necessiti di maggiore protezione può aggiungere una chiave hardware e chiudere la «porta sul retro» delle password. Grafnetter illustrerà i dettagli di «Pass-the-Passkey» al Black Hat, insieme agli strumenti che sta rilasciando come open source affinché altri possano individuare ulteriori punti deboli.

Google LogoAdd as a preferred source on Google
Mail Logo
> Recensioni e prove di notebook, tablets e smartphones > News > Newsarchive 2026 07 > Pass-the-Passkey: nuovi attacchi prendono di mira il successore della password
Steffen Zahn, 2026-07-26 (Update: 2026-07-26)