← Tilbage til blog
passwords

Kan passkeys hackes? Det viste Black Hat-forskningen 2026

På Black Hat USA 2026 viste SpecterOps, at malware på en inficeret Windows-pc kan misbruge passkeys. Hvad blev fundet, hvad er rettet, og hvad betyder det?

Michal Sørensen·15. september 2026·5 min
inX

Kan passkeys hackes?#

Ja, passkeys kan misbruges, men kun hvis angriberen allerede har fodfæste på selve enheden. Det viste Michael Grafnetter fra SpecterOps på Black Hat USA den 5. august 2026 med forskningen "Pass-the-Passkey". Mod almindelig phishing på en falsk loginside beskytter passkeys stadig, og Microsoft har rettet det alvorligste hul.

Passkeys er blevet solgt som løsningen, der endelig gør phishing af login-oplysninger umuligt. Det holder i langt de fleste angrebsscenarier. Forskningen er en grund til at forstå, hvad passkeys beskytter mod, og ikke en grund til at droppe dem.

Hvad fandt Pass-the-Passkey-forskningen?#

Windows 11 skrev hele passkey-svaret (den kryptografiske signatur, en enhed sender, når den bekræfter et login) i en hændelseslog, som enhver almindelig bruger på maskinen kunne læse. Microsoft Entra ID accepterede desuden det samme svar i op til ti minutter. En anden bruger på maskinen eller malware uden administratorrettigheder kunne i det tidsvindue genbruge signaturen og logge ind som den bruger, der lige havde logget ind. Var det en administrator, fulgte administratorrettighederne med.

Det vigtige forbehold: selve den private nøgle blev aldrig eksponeret. Kun de kortlivede signaturer blev logget, men det viste sig at være nok til angrebet.

SpecterOps beskriver over 20 angrebsteknikker. Tre af dem er de mest relevante for en almindelig virksomhed:

Session-genbrug via hændelseslogs. Malware med adgang til Windows-logs læser en nyligt udstedt signatur og genafspiller den inden for de ti minutter.

Prompt-flooding. Malware uden administratorrettigheder kan kalde Windows' indbyggede WebAuthn-API'er direkte og bombardere brugeren med gentagne passkey-prompter, indtil vedkommende godkender af ren irritation. Det er samme princip som MFA fatigue-angreb mod push-notifikationer.

Tyveri af synkroniserede passkeys. Passkeys eksporteret fra en password manager og dekrypteret med et keylogget master-password giver angriberen en passkey uden nogen tidsgrænse. Flere password managers kan eksportere passkeys ukrypteret. Svagheden ligger her i password manageren og masterpasswordet, ikke i selve passkey-protokollen.

Er passkeys stadig sikrere end passwords?#

Ja. Grafnetter sagde selv til Dark Reading, at passkeys stadig er en stor forbedring i forhold til passwords, "but they are not magic". Forskellen ligger i forudsætningen: alle tre teknikker kræver, at angriberen allerede kan køre kode på enheden eller har adgang til den. En passkey beskytter stadig fuldstændig mod klassisk phishing, hvor en medarbejder narres til at indtaste oplysninger på en falsk hjemmeside. Det, forskningen viser, er, at "phishing-resistent" ikke er det samme som "kompromis-resistent", hvis en enhed i forvejen er inficeret.

Hvad har Microsoft rettet i Windows og Entra ID?#

Microsoft har lukket det væsentligste hul med Windows-opdateringerne fra juli 2026 (CVE-2026-34348). Windows afkorter nu den loggede signatur, så den ikke kan genbruges, og Entra ID tjekker autentikatorens signaturtæller for at afvise genafspillede svar. Genbrug via hændelseslogs virker derfor ikke på et opdateret system.

Prompt-flooding er ifølge omtalen af forskningen ikke rettet på samme måde. Her er forsvaret at forhindre ukendte programmer i at køre og at lære medarbejderne at afvise passkey-prompter, de ikke selv har startet.

Sådan beskytter I passkeys på jeres Windows-pc'er#

Behold passkeys, og brug kræfterne på at kunne stole på selve enheden:

  • Hold Windows opdateret. Rettelserne beskrevet ovenfor kræver, at maskinerne rent faktisk er patchet.
  • Brug Conditional Access. Kræv godkendte enheder med aktiv EDR for adgang til kritiske systemer. En gyldig passkey alene er ikke nok.
  • Giv administratorer separate admin-maskiner (PAW). Global Administrators og andre højrisiko-roller bør logge ind fra separate, hærdede enheder og ikke fra deres almindelige arbejdscomputer.
  • Følg "clean source"-princippet. En administrativ session bør aldrig startes fra en enhed, der også bruges til at læse almindelig mail eller browse.

Bør en SMV stadig vælge passkeys?#

Ja. For en typisk dansk SMV er passkeys stadig bedre end passwords og de fleste MFA-former. Forskningen flytter fokus fra "hvordan logger vi ind sikkert" til "hvordan holder vi selve enheden ren". Det har altid været den anden halvdel af opgaven, passkeys eller ej.

ShieldUps modul om passwords og MFA i Sæson 1 gennemgår MFA og passkeys set fra medarbejderens stol. Prøv et mini-modul i demoen →

Se også: Hvad er passkeys? Guide til login uden password · Nyt trick: falske passkey-opsætninger som phishing · Forskningen bag ShieldUp

Ofte stillede spørgsmål om passkey-angreb#

Skal vi stoppe med at udrulle passkeys på baggrund af dette?

Nej. Angrebene kræver en enhed, der allerede er kompromitteret, og Microsoft har rettet den mest kritiske del. Passkeys er stadig den stærkeste realistiske login-metode for de fleste danske virksomheder i dag.

Er passkeys på Mac og iPhone også ramt?

Den specifikke sårbarhed, Grafnetter fandt, handlede om, hvordan Windows loggede signaturer lokalt. Den del af forskningen gælder ikke Mac og iPhone. Andre forskere (Unit 42) har dog vist angreb mod synkroniserede passkeys i Googles password manager i Chrome, så princippet om at holde enheden ren gælder på alle platforme.

Hvordan tjekker vi, om vores Windows-pc'er er opdateret?

Tjek, at maskinerne har fået Windows-sikkerhedsopdateringerne fra juli 2026 eller nyere (rettelsen for CVE-2026-34348). Tjekket af signaturtælleren sker i Entra ID på Microsofts side. Kontakt jeres IT-leverandør, hvis I er i tvivl.


Kilder og forskning#

Primærforskning og myndighedsvejledning der understøtter denne artikel.

Forskningen

  • Michael Grafnetter, SpecterOps (Black Hat USA, 5. august 2026). Pass-the-Passkey. Opsummeret i Entra News: "Pass-the-Passkey: What Michael Grafnetter's Black Hat Research Means for Entra Admins". Link
  • Dark Reading (august 2026). Flaws in Passkey Implementation Show Old Attacks Still Work, med Grafnetters citat. Link
  • Microsoft (juli 2026). CVE-2026-34348, informationslæk i Windows' hændelseslogning. Link

Standarder og myndighedsvejledning

  • NIST SP 800-63B, revision 4 (2025). Digital Identity Guidelines: Authentication. Beskriver krav til phishing-resistente autentikatorer som FIDO2/WebAuthn. Link
  • CISA (2023). Implementing Phishing-Resistant MFA. Anbefaler device-tillid og Conditional Access som supplement til phishing-resistent MFA. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Er jeres MFA-dækning god nok?

Træn medarbejdernes password-vaner med ShieldUp, gratis for 5 medarbejdere.

Prøv ShieldUp gratis →
Læs også