导语:无密码认证(Passkey)被视为身份认证的终极答案——硬件密钥绑定的安全性,让钓鱼攻击彻底失效。但Black Hat USA 2026上,研究员Milan Grafnetter(米兰·格拉夫内特)用一场演讲撕开了这道防线:攻击者根本不需要偷走你的YubiKey,只需要读取你电脑里的Windows事件日志,然后用工具重放认证声明。你的硬件密钥,可能正坐在别人的会话里。
攻击原理:从事件日志里”偷”认证令牌
这场演讲题为”Pass-the-Passkey家族攻击”,核心研究来自SpecterOps(幽灵操作)安全团队。
传统Pass-the-Hash攻击是攻击者从内存或LSASS进程提取NTLM哈希值进行重放。而Pass-the-Passkey的逻辑如出一辙——只不过提取的对象换成了WebAuthn认证声明。
关键点在于:Windows系统会在事件日志中记录WebAuthn认证操作的详细元数据。这本来是给管理员做审计用的,但攻击者一旦获得本地代码执行权限(比如通过恶意程序或漏洞),就能读取这些日志,提取出认证声明的相关字段,然后使用Grafnetter开发的Passkey Injector工具将其重放至Microsoft Entra ID(微软的企业身份平台)。
也就是说,攻击路径是:
- 立足:在受害者机器上获得本地代码执行权限(社工、漏洞、恶意程序等)
- 提取:读取Windows事件日志,提取近期的WebAuthn认证声明
- 重放:用Passkey Injector将认证声明发送至Entra ID,完成身份冒用
整个过程不涉及YubiKey物理接触,不触发多因素认证(MFA)通知,也不需要知道用户的PIN码。
视频演示
白皮书下载
SpecterOps已发布完整白皮书,详细披露了攻击技术细节、影响范围和缓解方案:
白皮书下载地址:https://specterops.io/passkeys
为什么这事很严重
无密码认证的核心承诺是: possession(持有硬件密钥)是唯一需要的因素。攻击者即便知道了你的密码(根本没有密码),也必须物理持有你的密钥才能登录。
但Pass-the-Passkey颠覆了这个逻辑。硬件密钥依然安全地躺在你的抽屉里——可攻击者已经用它的”数字影子”登录进了你的企业账号。这不是密钥本身的漏洞,而是Windows事件日志这把双刃剑的管理失当。
关键在于:Entra ID接受重放的认证声明,是因为它无法区分”这是用户当前发起的认证”还是”这是攻击者从日志里挖出来重放的认证声明”。这不是YubiKey的设计缺陷,而是微软在实现WebAuthn时对重放攻击的防护不充分。
缓解建议
- 限制事件日志访问权限:普通用户账户不应有读取WebAuthn事件日志的权限
- 监控异常Entra ID登录:关注来源IP、地理位置、设备指纹的异常组合
- 考虑生物识别+硬件密钥双重绑定:增加攻击者提取后重放的复杂度
- 关注微软后续补丁:SpecterOps已向微软披露,预计将有针对性更新
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容