Pesquisas revelam falhas em proteções de passkeys no Windows

Recentes pesquisas de segurança revelaram vulnerabilidades nas proteções de passkeys, que visam substituir senhas reutilizáveis e resistir a ataques de phishing. Três estudos distintos demonstraram como é possível contornar essas proteções sem quebrar a criptografia subjacente. A SpecterOps identificou uma cadeia de ataque que permite a um usuário não privilegiado se passar por um usuário privilegiado no Windows, utilizando material de autenticação assinado que o sistema expôs. A Unit 42 focou no Google Password Manager, mostrando como malware pode recuperar chaves privadas de passkeys sincronizadas. Por fim, Dirk-jan Mollema revelou que malware em uma sessão do Windows pode usar uma chave do Windows Hello for Business sem solicitar uma nova verificação de PIN ou biometria. As implicações variam, mas todas as pesquisas destacam que as proteções atuais não são infalíveis. A Microsoft já lançou atualizações de segurança para mitigar algumas dessas vulnerabilidades, mas a necessidade de um modelo de segurança Zero Trust e o uso de métodos de autenticação resistentes a phishing são recomendados para aumentar a proteção.

Fonte: https://thehackernews.com/2026/08/new-passkey-attacks-can-recover-synced.html

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
10/08/2026 • Risco: ALTO
VULNERABILIDADE

Pesquisas revelam falhas em proteções de passkeys no Windows

RESUMO EXECUTIVO
As vulnerabilidades identificadas nas proteções de passkeys podem permitir que atacantes se passem por usuários privilegiados, comprometendo a segurança de sistemas críticos. A Microsoft já lançou patches, mas a adoção de um modelo de segurança Zero Trust é essencial para mitigar riscos futuros.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis perdas financeiras devido a fraudes e compromissos de dados.
Operacional
Impersonação de usuários privilegiados e recuperação de chaves privadas.
Setores vulneráveis
['Tecnologia', 'Financeiro', 'Serviços Públicos']

📊 INDICADORES CHAVE

CVE-2026-34348 com CVSS de 6.5. Indicador
Vulnerabilidades em Windows 10, 11 e Server. Contexto BR
Chave mestra de 32 bytes exposta no Google Password Manager. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar se as atualizações de segurança da Microsoft foram aplicadas.
2 Implementar autenticação multifatorial resistente a phishing.
3 Monitorar continuamente logs de autenticação e atividades suspeitas.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a possibilidade de compromissos de contas privilegiadas e a persistência de malware em sistemas críticos.

⚖️ COMPLIANCE

Implicações na conformidade com a LGPD, especialmente em relação a dados pessoais.
Status
patch_disponivel
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).