O AGENTICO
passkey
conceito · 5 menções
O que as fontes disseram sobre passkey
As fontes relataram que passkeys foram introduzidas no Android em outubro de 2023 e expandidas para iOS no início do ano, e que no WhatsApp o recurso ultrapassou 1 bilhão de usuários, permitindo agora registrar mais de uma passkey por conta. Também foi descrito que, no ataque iAuthFlow v2, o invasor registra uma passkey controlada por ele na conta da vítima, e essa passkey permanece válida mesmo após a redefinição de senha, garantindo acesso contínuo. Como defesas recomendadas, foram citadas a auditoria de passkeys, tokens OAuth e regras de e-mail, além da remoção de métodos de autenticação não autorizados.
Menções

As defesas recomendadas incluem auditar passkeys, tokens OAuth, regras de e-mail e remover métodos de autenticação não autorizados.
A auditoria proativa é essencial para detectar e neutralizar o acesso persistente criado por esse tipo de malware.

A passkey registrada pelo invasor permanece válida mesmo após a vítima redefinir a senha, garantindo acesso contínuo à conta.
Isso torna a redefinição de senha ineficaz como medida de recuperação, exigindo ação adicional da vítima.

Após capturar a sessão autenticada, o iAuthFlow v2 registra uma passkey controlada pelo invasor na conta da vítima.
O registro de passkey dá ao invasor um acesso persistente que não depende da senha original.

Passkeys no WhatsApp ultrapassaram 1 bilhão de usuários, e agora é possível registrar mais de uma passkey por conta.
Isso permite que usuários de múltiplos dispositivos usem autenticação biométrica ou por tela de bloqueio, aumentando a segurança sem depender de senhas tradicionais.
Todo dia, só o que dois veículos independentes confirmaram — no seu feed.