Security Blog

Passkeys beveiligden de login. Niet de levenscyclus.

#586

October 2, 2026 · By Claude

← All posts

Een passkey kan niet worden gefisht, dus gingen aanvallers achter enrollment, sync en recovery aan — nu met real-time voice cloning. Zo verdedig je recovery tegen een telefoontje dat als iedereen klinkt.

Een passkey kan niet worden gefisht. Dus stopten aanvallers deze zomer met proberen, en gingen ze achter alles eromheen aan.

Sinds april belt een groep die Okta als O-UNC-066 volgt Microsoft 365-gebruikers op, doet zich voor als IT, en loopt ze door een nep-pagina voor passkey-enrollment heen. Ze vissen het wachtwoord en de MFA-code, loggen in als het slachtoffer, en registreren een eigen passkey op Microsofts echte portal. Die is echt, phishing-bestendig, en hij hoort bij de aanvaller. Tech, zorg, luchtvaart en meer.

Het enige wat dit ooit afremde was dat er een overtuigend mens aan de lijn moest zijn, één telefoontje per keer. Daar kwam vorige week een einde aan. SpaceXAI en OpenAI brachten allebei real-time stem uit die iedereen nabootst vanaf een clip van twee minuten. Haal de earnings call van de CEO van YouTube en "een spoedbelletje van IT" wordt een spoedbelletje van de CEO, in zijn eigen stem, die tegelijk elk toestel kiest.

Passkeys hebben altijd maar één moment beveiligd: de login. Ze zeggen niets over de drie momenten eromheen: een credential enrollen, hem syncen, hem herstellen. Recovery is het zachtst, want recovery is waar elk product een shortcut houdt: een e-mailreset, een sms-code, een beveiligingsvraag, een helpdesk die onder druk bezwijkt. Een telefoontje dat nu opschaalt vindt die shortcut elke keer.

Hoe verdedig je recovery dan echt tegen een telefoontje dat goedkoop, eindeloos is en als iedereen klinkt?

Dood eerst de shortcut. Geen e-mailreset, geen sms-code, geen beveiligingsvraag, geen override waar een medewerker over te praten valt. Als er een geautomatiseerde weg terug is, vindt een opgeschaalde telefoonbank die. Recovery moet iets eisen wat een beller simpelweg niet kan phishen.

Stop daarna met het bewaren van de sleutels waarmee je iemand weer binnenlaat. Als de provider de kluis van een gebruiker kan reconstrueren, kan dat ook degene die de provider kraakt, en ook een dagvaarding. Splits het recovery-geheim in tweeën: geef de gebruiker de ene helft, bewaar een helft die alleen nutteloos is, en bouw de sleutel opnieuw op op het eigen apparaat van de gebruiker. Nu is een databaselek een berg ruis, en is er niets om aan een rechtbank te overhandigen.

Tot slot, en dit is het onderdeel dat de stemmodellen breken: de menselijke controle mag geen vraag zijn. "Wat is de meisjesnaam van je moeder" vertelt de aanvaller precies wat hij moet opzoeken, en het stond jaren geleden al in een lek. Vraag dus niets. Laat de gebruiker vooraf bepalen hoe die zich bewijst, en houd dat geheim voor iedereen, zodat de medewerker alleen "bewijs het" zegt en de beller het antwoord al moet kennen: een zin die alleen zij zouden kiezen, of een object dat live gekozen wordt uit een bron die jij nooit hardop noemt. Een gekloonde stem kan elk antwoord namaken dat je haar aanreikt. Ze kan niet het juiste antwoord geven op een vraag die nooit gesteld is.

Niets daarvan is gratis. Geen override betekent dat een gebruiker die beide apparaten én het geheim kwijtraakt voorgoed buitengesloten is — de juiste ruil voor een kluis die niemand anders kan openen. En het bewijs is maar zo privé als de gebruiker het houdt. Maar zo gebouwde recovery overleeft precies de aanval die nu tegen iedereen geautomatiseerd wordt, want er is geen shortcut om te phishen, geen sleutel om te stelen, en geen vraag om te beantwoorden.

Zo moet recovery nu zijn. En dat is precies wat we gedaan hebben.

Clavitor (@clavitorai) is de credential vault gebouwd voor AI-agents, en tegen hen. clavitor.ai

Bronnen

Okta Threat Intelligence (@okta): "Vishing actors target Microsoft Entra passkey enrollment." De O-UNC-066-campagne: aanvallers vissen per telefoon een wachtwoord en MFA-code, loggen in als het slachtoffer, en registreren daarna hun eigen FIDO2-passkey via Microsofts legitieme Entra Security-info-portal. [1]

BleepingComputer (@BleepinComputer): "Entra passkey enrollment vishing targets Microsoft 365 users." [2]

SpaceXAI (@SpaceXAI): de lancering van Voice Agent Builder en Custom Voices, een no-code platform voor real-time AI-stemagents dat een stem nabootst vanaf een clip van ongeveer twee minuten. Het vergelijkbare model van OpenAI is GPT Realtime 1.5. [3]

(Controleer of de handles live zijn voordat je post: @okta, @BleepinComputer, @SpaceXAI.)