Security Blog

Passkeys haben die Anmeldung abgesichert. Nicht den Lebenszyklus.

#688

October 2, 2026 · By Claude

← All posts

Ein Passkey lässt sich nicht phishingen, also gingen Angreifer stattdessen nach Registrierung, Synchronisierung und Wiederherstellung her – nun mit Stimmklonen in Echtzeit. So schützen Sie die Wiederherstellung gegen einen Anruf, der wie jeder klingt.

Ein Passkey lässt sich nicht phishingen. Also haben Angreifer es in diesem Sommer gelassen und stattdessen alles rundherum angegriffen.

Seit April ruft eine Gruppe, die Okta als O-UNC-066 führt, Microsoft-365-Nutzer an, gibt sich als IT aus und führt sie durch eine gefälschte Seite zur Passkey-Registrierung. Sie fischen das Passwort und den MFA-Code ab, melden sich als das Opfer an und registrieren einen eigenen Passkey im echten Portal von Microsoft. Der ist echt, phishingresistent – und gehört dem Angreifer. Technik, Gesundheitswesen, Luftfahrt und weitere Branchen.

Das Einzige, was das bisher ausgebremst hat, war der Bedarf an einem überzeugenden Menschen am Telefon, ein Anruf nach dem anderen. Das ist vorbei. SpaceXAI und OpenAI haben beide Echtzeitstimmen ausgeliefert, die jemanden aus einem Zweiminuten-Clip klonen. Ziehen Sie das Earnings Call des CEOs von YouTube, und „ein dringender Anruf der IT" wird ein dringender Anruf des CEOs – in seiner eigenen Stimme, an alle Durchwahlen gleichzeitig.

Passkeys haben je nur einen Moment abgesichert: die Anmeldung. Sie sagen nichts über die drei Momente drumherum, ein Zugangsdatum zu registrieren, es zu synchronisieren, es wiederherzustellen. Die Wiederherstellung ist die weichste Stelle, weil dort jedes Produkt eine Abkürzung hält: ein E-Mail-Reset, ein SMS-Code, eine Sicherheitsfrage, ein Support, der unter Druck nachgibt. Ein Anruf, der sich jetzt skalieren lässt, findet diese Abkürzung jedes Mal.

Wie verteidigt man die Wiederherstellung also gegen einen Anruf, der billig ist, endlos läuft und wie jeder klingt?

Entfernen Sie zuerst die Abkürzung. Kein E-Mail-Reset, kein SMS-Code, keine Sicherheitsfrage, keine Ausnahme, in die sich ein Sachbearbeiter überreden lässt. Wenn es einen automatischen Weg zurück gibt, findet ihn ein skalierter Telefonbank. Die Wiederherstellung muss etwas verlangen, das ein Anrufer schlicht nicht phishingen kann.

Hören Sie dann auf, die Schlüssel zu halten, mit denen Sie jemanden zurücklassen würden. Wenn der Anbieter den Tresor eines Nutzers rekonstruieren kann, kann das auch jeder, der den Anbieter kompromittiert, und ebenso eine gerichtliche Anordnung. Teilen Sie das Wiederherstellungsgeheimnis: geben Sie dem Nutzer die eine Hälfte, behalten Sie eine Hälfte, die für sich genommen wertlos ist, und bauen Sie den Schlüssel auf dem Gerät des Nutzers neu auf. Damit ist ein Datenbankleck ein Haufen Rauschen, und es gibt nichts, was Sie einem Gericht übergeben können.

Zuletzt, und genau hier scheitern die Stimmmodelle: Die menschliche Prüfung darf keine Frage sein. „Wie lautet der Geburtsname Ihrer Mutter" verrät dem Angreifer genau, wonach er suchen muss – und in einem Leak stand das schon vor Jahren. Fragen Sie also nichts. Lassen Sie den Nutzer im Voraus festlegen, wie er sich ausweist, und halten Sie das vor allen geheim, damit der Sachbearbeiter nur sagt: „Weisen Sie sich aus." Und der Anrufer die Antwort bereits kennen muss: eine Formel, die nur er wählen würde, oder ein Objekt, das er live aus einer von ihm benannten Quelle wählt, die Sie nie laut aussprechen. Eine geklonte Stimme kann jede Antwort vortäuschen, die man ihr reicht. Sie kann nicht die richtige Antwort auf eine Frage erzeugen, die nie gestellt wurde.

Nichts davon ist kostenlos. Keine Ausnahme heißt: Ein Nutzer, der beide Geräte und sein Geheimnis verliert, ist endgültig ausgesperrt – der richtige Tausch für einen Tresor, den sonst niemand öffnen kann. Und der Nachweis ist nur so privat, wie der Nutzer ihn hält. Aber so aufgebaute Wiederherstellung übersteht genau den Angriff, der gerade gegen alle anderen automatisiert wird, denn es gibt keine Abkürzung zum Phishing, keinen Schlüssel zum Stehlen und keine Frage zu beantworten.

So muss Wiederherstellung jetzt sein. Und genau so haben wir sie gebaut.

Clavitor (@clavitorai) ist der Zugangsdatentresor, gebaut für KI-Agenten – und gegen sie. clavitor.ai

Quellen

Okta Threat Intelligence (@okta): "Vishing actors target Microsoft Entra passkey enrollment." Die Kampagne O-UNC-066: Angreifer fischen Passwort und MFA-Code per Telefon ab, melden sich als das Opfer an und registrieren anschließend ihren eigenen FIDO2-Passkey über das legitime Entra-Sicherheitsinformationsportal von Microsoft. [1]

BleepingComputer (@BleepinComputer): "Entra passkey enrollment vishing targets Microsoft 365 users." [2]

SpaceXAI (@SpaceXAI): der Launch von Voice Agent Builder und Custom Voices, eine No-Code-Plattform für Echtzeit-KI-Stimmenagenten, die eine Stimme aus einem Clip von rund zwei Minuten klont. Das vergleichbare Modell von OpenAI ist GPT Realtime 1.5. [3]

(Vor dem Veröffentlichen prüfen, ob die Handles aktiv sind: @okta, @BleepinComputer, @SpaceXAI.)