Black Hat惊曝Pass-the-Passkey攻击:YubiKey认证令牌从Windows事件日志中被提取并重放

导语:无密码认证(Passkey)被视为身份认证的终极答案——硬件密钥绑定的安全性,让钓鱼攻击彻底失效。但Black Hat USA 2026上,研究员Milan Grafnetter(米兰·格拉夫内特)用一场演讲撕开了这道防线:攻击者根本不需要偷走你的YubiKey,只需要读取你电脑里的Windows事件日志,然后用工具重放认证声明。你的硬件密钥,可能正坐在别人的会话里。


攻击原理:从事件日志里”偷”认证令牌

这场演讲题为”Pass-the-Passkey家族攻击”,核心研究来自SpecterOps(幽灵操作)安全团队。

传统Pass-the-Hash攻击是攻击者从内存或LSASS进程提取NTLM哈希值进行重放。而Pass-the-Passkey的逻辑如出一辙——只不过提取的对象换成了WebAuthn认证声明。

关键点在于:Windows系统会在事件日志中记录WebAuthn认证操作的详细元数据。这本来是给管理员做审计用的,但攻击者一旦获得本地代码执行权限(比如通过恶意程序或漏洞),就能读取这些日志,提取出认证声明的相关字段,然后使用Grafnetter开发的Passkey Injector工具将其重放至Microsoft Entra ID(微软的企业身份平台)。

也就是说,攻击路径是:

  1. 立足:在受害者机器上获得本地代码执行权限(社工、漏洞、恶意程序等)
  2. 提取:读取Windows事件日志,提取近期的WebAuthn认证声明
  3. 重放:用Passkey Injector将认证声明发送至Entra ID,完成身份冒用

整个过程不涉及YubiKey物理接触,不触发多因素认证(MFA)通知,也不需要知道用户的PIN码。

视频演示

白皮书下载

SpecterOps已发布完整白皮书,详细披露了攻击技术细节、影响范围和缓解方案:

白皮书下载地址:https://specterops.io/passkeys


为什么这事很严重

无密码认证的核心承诺是: possession(持有硬件密钥)是唯一需要的因素。攻击者即便知道了你的密码(根本没有密码),也必须物理持有你的密钥才能登录。

但Pass-the-Passkey颠覆了这个逻辑。硬件密钥依然安全地躺在你的抽屉里——可攻击者已经用它的”数字影子”登录进了你的企业账号。这不是密钥本身的漏洞,而是Windows事件日志这把双刃剑的管理失当。

关键在于:Entra ID接受重放的认证声明,是因为它无法区分”这是用户当前发起的认证”还是”这是攻击者从日志里挖出来重放的认证声明”。这不是YubiKey的设计缺陷,而是微软在实现WebAuthn时对重放攻击的防护不充分。

缓解建议

  • 限制事件日志访问权限:普通用户账户不应有读取WebAuthn事件日志的权限
  • 监控异常Entra ID登录:关注来源IP、地理位置、设备指纹的异常组合
  • 考虑生物识别+硬件密钥双重绑定:增加攻击者提取后重放的复杂度
  • 关注微软后续补丁:SpecterOps已向微软披露,预计将有针对性更新

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞13 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容