Passkeys são a evolução das senhas tradicionais, oferecendo acesso seguro por meio de biometria ou dispositivos físicos. Elas reduzem riscos como phishing e ataques de roubo de credenciais. Contudo, ataques Pass-the-Passkey, que exploram falhas em sistemas como Windows 11 e Microsoft Entra ID, mostram a necessidade de cuidados extras, como atualizações constantes e uso de hardware keys. A Microsoft planeja tornar as passkeys padrão a partir de setembro, fortalecendo a segurança digital. Para garantir proteção, recomenda-se remover senhas antigas, usar autenticação múltipla e contar com ferramentas que aumentem a segurança das passkeys.
Se você acha que as senhas estão com os dias contados, saiba que as passkeys, apesar de serem o sucessor da senha tradicional, também enfrentam ameaças reais. Quer entender como esses novos ataques “Pass-the-Passkey” funcionam e como se proteger? Continue lendo!
O que são passkeys e por que substituem senhas
As passkeys são uma nova forma de acessar contas online, substituindo as senhas tradicionais. Elas funcionam como chaves digitais, criadas para serem mais seguras e fáceis de usar. Diferente da senha, que você precisa lembrar, a passkey é armazenada no seu dispositivo e usa criptografia para garantir proteção extra.
Ao invés de digitar uma senha, você pode usar reconhecimento facial, digital, ou um código enviado ao seu celular para entrar no sistema. Isso diminui muito o risco de ataques comuns, como roubo de senhas ou phishing, porque a passkey não pode ser copiada ou adivinhada facilmente.
Outra vantagem das passkeys é que elas podem funcionar em vários dispositivos, facilitando sua vida sem comprometer a segurança. Grandes empresas de tecnologia estão adotando essa solução para tornar a segurança online mais eficiente e prática para todos.
Diferenças entre passkey em nuvem e hardware key
As passkeys em nuvem são armazenadas online, permitindo acesso fácil em vários dispositivos. Você só precisa estar conectado à internet para usar essa opção. Já as hardware keys são dispositivos físicos, como pendrives, que você conecta ao aparelho para autenticar sua identidade.
Passkeys em nuvem são práticas e sincronizam suas chaves automaticamente. Mas, se alguém invadir sua conta na nuvem, pode acessar suas passkeys. Por outro lado, hardware keys oferecem segurança extra, pois estão físicas e precisam estar conectadas para funcionar.
Em resumo, a nuvem facilita o uso, enquanto hardware keys aumentam a proteção. Muitos especialistas recomendam usar hardware keys para contas muito importantes, como bancos ou trabalho.
Como funcionam os ataques Pass-the-Passkey apresentados na Black Hat
Os ataques Pass-the-Passkey foram revelados na conferência Black Hat com detalhes sobre como exploram falhas na segurança das passkeys. Esses ataques permitem que invasores usem a passkey de uma vítima sem precisar da senha tradicional.
Funciona assim: o criminoso consegue acesso a um dispositivo ou conta já autenticada e copia a passkey em uso. Depois, ele pode reutilizar essa chave para acessar outras contas ou dispositivos, como se fosse o dono legítimo.
Esses ataques são perigosos porque usam a confiança entre dispositivos e serviços que aceitam passkeys. Em alguns casos, a falta de proteção extra permite a movimentação lateral do invasor dentro da rede da vítima.
A apresentação na Black Hat destacou vulnerabilidades especialmente no Windows 11 e no sistema Microsoft Entra ID. Isso mostra que, mesmo com novas tecnologias, é preciso atenção constante para evitar esses riscos.
Falhas específicas descobertas no Windows 11 e Microsoft Entra ID
Pesquisadores encontraram falhas no Windows 11 e no Microsoft Entra ID que facilitam os ataques Pass-the-Passkey. Essas vulnerabilidades permitem que hackers acessem passkeys armazenadas e usem sem autorização.
No Windows 11, o problema está relacionado à forma como o sistema gerencia as chaves de autenticação. Hackers podem explorar essas falhas para copiar passkeys de usuários conectados.
Já o Microsoft Entra ID, que é uma solução para gestão de identidades, também tem brechas que podem ser usadas para movimento lateral dentro da rede, ou seja, o invasor consegue navegar por vários serviços usando uma única passkey roubada.
Essas descobertas mostram a importância de manter sistemas sempre atualizados e monitorar acessos suspeitos para impedir o sucesso desses ataques.
Importância da remoção da senha antiga para segurança máxima
Muitas pessoas ainda mantêm suas senhas antigas mesmo usando passkeys. Isso é um risco para a segurança, pois as senhas podem ser facilmente roubadas ou vazadas. A melhor prática é remover totalmente a senha do sistema quando a passkey estiver ativada.
Remover a senha antiga ajuda a evitar que hackers usem métodos tradicionais de ataque, como adivinhar ou roubar senhas. Assim, a única maneira de acessar a conta é pela passkey, que é muito mais segura.
Além disso, a senha velha pode gerar confusão e aumentar a chance de vulnerabilidades. Estar com apenas a passkey ativa simplifica a autenticação e fortalece a proteção dos seus dados.
Por isso, sempre que possível, faça a transição completa para passkeys e elimine as senhas antigas. Isso cria uma barreira extra e diminui os riscos de ataques digitais.
Vantagens e limitações das chaves de hardware (hardware keys)
As chaves de hardware são dispositivos físicos usados para autenticar acessos, como pendrives especiais. Uma das maiores vantagens é a segurança: elas não podem ser copiadas facilmente, tornando difícil o ataque remoto.
Além disso, chaves de hardware são portáteis e fáceis de usar. Basta conectá-las ao computador ou smartphone para liberar o acesso. Isso elimina a necessidade de lembrar senhas ou digitar códigos.
Por outro lado, um ponto negativo é que esses dispositivos podem ser perdidos ou esquecidos. Se isso acontecer, o acesso pode ficar bloqueado até que haja um método alternativo de recuperação.
Outra limitação é o custo: nem sempre são baratos, o que pode impedir o uso em massa. Além disso, nem todos os sites e serviços aceitam chaves de hardware ainda.
Por isso, é importante avaliar o uso das hardware keys junto com outras formas de autenticação para equilibrar segurança e praticidade.
Passos recomendados para fechar brechas na segurança de passkeys
Para manter suas passkeys seguras, é importante seguir alguns passos simples. Primeiro, sempre atualize seus dispositivos e aplicativos. Atualizações trazem correções para falhas de segurança.
Use autenticação de múltiplos fatores sempre que possível. Essa camada extra dificulta o acesso de invasores mesmo se a passkey for comprometida.
Evite guardar passkeys em dispositivos inseguros ou públicos. Prefira hardware keys ou armazenamento confiável na nuvem.
Monitore suas contas e sistemas para detectar acessos suspeitos. Ative alertas de segurança quando disponíveis.
Por fim, remova senhas antigas e mantenha o uso exclusivo da passkey para autenticação. Isso ajuda a eliminar pontos fracos na segurança.
A visão da Microsoft sobre passkeys como padrão a partir de setembro
A Microsoft anunciou que, a partir de setembro, as passkeys serão o padrão para autenticação em seus sistemas. Isso significa que as senhas tradicionais vão perder espaço para esse método mais seguro e prático.
Segundo a empresa, as passkeys facilitam o acesso, usando biometria ou dispositivos físicos para autenticar usuários. Isso reduz riscos de ataques comuns, como phishing e roubo de senhas.
A mudança faz parte de um esforço para tornar o acesso digital mais seguro e fácil para milhões de usuários. Empresas e desenvolvedores deverão adaptar seus serviços para aceitar passkeys.
Essa iniciativa pode acelerar a adoção global das passkeys, tornando a internet um lugar mais protegido e simples para todos.
Ferramentas e recursos para fortalecer a segurança das passkeys
Existem várias ferramentas e recursos que ajudam a fortalecer a segurança das passkeys. Uma delas são os gerenciadores de senhas, que armazenam e organizam as passkeys com segurança, facilitando o acesso e evitando perdas.
Dispositivos físicos, como as hardware keys, são recursos importantes para proteção extra. Eles exigem presença física para autorizar o acesso, diminuindo riscos de ataques remotos.
Plataformas e sistemas operacionais modernos já oferecem suporte nativo para passkeys e autenticação forte, trazendo atualizações regulares para corrigir vulnerabilidades.
Além disso, existem cursos, tutoriais e guias que ensinam como configurar e usar passkeys de forma segura. Essas informações ajudam usuários e empresas a adotarem práticas eficazes para evitar ataques.
Também vale ficar atento a alertas e notificações de segurança nos serviços usados, para agir rápido em caso de qualquer tentativa de acesso não autorizado.
Conclusão
As passkeys representam uma evolução importante na segurança digital. Elas tornam o acesso às contas mais seguro e fácil de usar, diminuindo riscos relacionados a senhas tradicionais. No entanto, é essencial entender suas limitações e implementar boas práticas para evitar ataques como o Pass-the-Passkey.
Manter sistemas atualizados, usar autenticação múltipla e preferir hardware keys em ambientes críticos são passos fundamentais para proteger suas informações. Com o crescente apoio de grandes empresas, como a Microsoft, as passkeys tendem a se tornar o novo padrão na autenticação digital.
Portanto, investir em conhecimento e ferramentas para fortalecer a segurança das passkeys fará muita diferença para sua proteção online. Fique atento às novidades e cuide sempre da sua segurança digital.
