
Dalam artikel ini (5)
Analisis Serangan Passkey: Malware Masih Punya Suara
Poin utama
- Terus gunakan passkey, tetapi jangan menganggapnya sebagai pengganti keamanan endpoint.
- Perkuat kepercayaan browser dan alur pemulihan akun saat menerapkan autentikasi tanpa kata sandi.
- Gunakan kunci keamanan perangkat keras untuk akun bernilai tinggi yang membutuhkan perlindungan lebih kuat.
Laporan SecurityWeek menjadi pengingat bahwa login tanpa kata sandi tetap memerlukan pertahanan pada endpoint, sesi peramban, dan pemulihan.
Laporan SecurityWeek menjadi pengingat bahwa login tanpa kata sandi tetap membutuhkan pertahanan pada endpoint, sesi browser, dan pemulihan.
Passkey adalah salah satu peningkatan keamanan langka yang memang pantas mendapat tepuk tangan. Passkey mengganti rahasia bersama dengan kriptografi kunci publik, membuat phishing jauh lebih sulit, dan menyelamatkan pengguna dari keharusan menciptakan satu lagi kata sandi yang tampak seperti keyboard jatuh berguling menuruni tangga. Lalu malware muncul di perangkat, karena tentu saja begitu, dan kisah passwordless yang rapi menjadi lebih berantakan. SecurityWeek melaporkan bahwa metode serangan baru dapat memungkinkan malware membajak akun yang dilindungi passkey. Pelajaran bergunanya bukan bahwa passkey sudah rusak. Pelajarannya adalah bahwa arsitektur autentikasi tidak berhenti di prompt login, terutama ketika endpoint, browser, dan mekanisme pemulihan masih menjadi bagian dari rantai kepercayaan.
Apa yang menurut SecurityWeek terjadi
SecurityWeek membingkai masalah ini secara blak-blakan: metode baru memungkinkan malware membajak akun yang dilindungi passkey. Itu penting karena passkey telah dipromosikan sebagai penerus kata sandi yang sudah lama ditunggu, dan alasannya masuk akal. Seperti yang dijelaskan Neuracybintel, passkey dibangun di atas autentikasi tahan phishing menggunakan kriptografi kunci publik, kredensial yang terikat perangkat, serta verifikasi pengguna berbasis biometrik atau PIN.
Masalahnya, menurut Neuracybintel, adalah prasyaratnya: malware sudah berjalan di mesin Windows. Ini bukan pembobolan ajaib terhadap model passkey dari seberang internet. Ini adalah film horor keamanan lama, ketika monsternya sudah berada di dalam rumah, tetapi sekarang rumah itu punya sinkronisasi cloud, kepercayaan browser, dan alur kerja pemulihan akun dengan pendirian yang sangat kuat.
Trio Pass-ta-key, menurut Neuracybintel
Neuracybintel mengatakan para peneliti dari Palo Alto Networks Unit 42 menjelaskan tiga teknik terkait yang dijuluki Pass-ta-key. Riset tersebut menyangkut passkey yang disinkronkan Google Password Manager di Chrome pada Windows. Metode-metode ini dapat memungkinkan malware tanpa hak istimewa dengan TPM membajak passkey yang disinkronkan Google Password Manager dengan meniru perangkat, melewati verifikasi pengguna, atau mengekstrak rahasia master.
Pemilihan kata itu penting. Neuracybintel menekankan bahwa tidak ada pembobolan kriptografi yang terjadi. Penyalahgunaannya berada di sekitar Chrome dan kepercayaan autentikator cloud, ditambah alur pemulihan setelah endpoint disusupi. Dengan kata lain, pintu brankasnya mungkin kokoh, tetapi gedungnya masih punya area bongkar muat, pembaca kartu identitas, dan meja pemulihan yang mengantuk bernama Gary.
Motivasi pelaku ancaman di sini sangat biasa sampai menyedihkan: akses yang bertahan lama. Neuracybintel memperingatkan potensi pencurian akun jangka panjang lintas perangkat. Ini jenis persistensi yang disukai penyerang karena mengubah satu mesin yang disusupi menjadi jalan untuk menjangkau akun di luar mesin itu, yang persis merupakan perkembangan plot yang lebih suka dibatalkan para pembela sebelum musim kedua.
Riset Unit 42 menggeser percakapan desain
Halaman riset Unit 42 sendiri mencantumkan Arie Olshtein sebagai penulis “Pass the Passkey: A Novel Attack Surface in Passwordless Authentication,” yang diterbitkan pada 3 Agustus 2026. Judul itu memikul banyak beban: risikonya bukan autentikasi passwordless sebagai ide yang gagal, melainkan autentikasi passwordless sebagai permukaan serangan yang lebih luas. Bagian inilah yang sebaiknya ditulis tim produk di papan tulis sebelum seseorang membeli kue perayaan.
Pelajaran arsitekturalnya adalah bahwa passkey mengurangi satu kelas besar risiko login, terutama phishing, tetapi tidak menghilangkan kebutuhan untuk mempertahankan perangkat dan siklus hidup akun di sekitarnya. Perlindungan endpoint penting karena teknik yang dijelaskan dimulai setelah kompromi lokal. Kontrol sesi browser dan penguatan browser penting karena riset ini berpusat pada Chrome dan kepercayaan autentikator cloud. Desain alur pemulihan penting karena Neuracybintel secara khusus menunjuk alur pemulihan sebagai bagian dari jalur penyalahgunaan.
Di sinilah papan skor keamanan terasa tidak adil tetapi berguna. Vendor dapat mengirimkan autentikasi yang lebih kuat dan tetap terekspos oleh kain kepercayaan di sekitarnya. Itu tidak membuat passkey menjadi investasi yang buruk. Itu menjadikannya kontrol serius yang harus diterapkan bersama pendamping membosankan yang terus menyelamatkan kita dari diri sendiri: patching, pemeriksaan kesehatan perangkat, deteksi penyalahgunaan pemulihan, dan aturan yang jelas untuk akun bernilai tinggi.
Apa sinyal dari BleepingComputer dan
CSO bagi para pembela BleepingComputer juga menggambarkan masalah ini sebagai serangan Pass-ta-key baru yang memungkinkan malware membajak passkey yang disinkronkan Google. CSO Online mencirikan kekhawatiran yang lebih luas sebagai masalah keamanan passkey yang dapat memungkinkan pengambilalihan akun. Ringkasan-ringkasan itu mengarah ke tujuan praktis yang sama: para pembela sebaiknya memperlakukan peluncuran passkey sebagai rekayasa identitas, bukan upacara penghapusan kata sandi lengkap dengan camilan.
Neuracybintel mencantumkan mitigasi termasuk patch, perlindungan endpoint yang kuat, dan kunci keamanan perangkat keras untuk akun bernilai tinggi. Poin terakhir itu layak digarisbawahi tanpa mengubahnya menjadi jimat. Kunci keamanan perangkat keras dapat mengurangi paparan untuk akun yang paling penting, tetapi bekerja paling baik ketika dipasangkan dengan manajemen endpoint yang disiplin dan jalur pemulihan akun yang tidak diam-diam membatalkan faktor login terkuat.
Apa arti sebenarnya bagi Anda, menurut Neuracybintel dan SecurityWeek
Jika Anda pengguna, terus gunakan passkey jika tersedia. Passkey tetap merupakan peningkatan besar dibanding kata sandi, terutama terhadap phishing. Namun jangan perlakukan passkey sebagai izin untuk mengabaikan keamanan perangkat: perbarui browser dan sistem operasi Anda, perhatikan peringatan malware, dan pertimbangkan kunci keamanan perangkat keras untuk akun yang akan sangat menyakitkan jika hilang.
Jika Anda membangun atau mempertahankan sistem identitas, laporan SecurityWeek sebaiknya mendorong Anda untuk menguji seluruh ekosistem autentikasi. Tanyakan apa yang terjadi setelah endpoint disusupi, bagaimana kepercayaan browser dibangun, bagaimana pemulihan dapat disalahgunakan, dan apakah peristiwa akun berisiko tinggi memerlukan verifikasi ulang yang lebih kuat.
Passkey menggerakkan internet ke arah yang benar. Tugas berikutnya adalah memastikan jalan-jalan di sekitarnya tidak terbuat dari kardus basah.