Pemasaran Digital
Pemasaran Digital Kembangkan brand Anda dan jangkau audiens yang tepat dengan strategi pemasaran berbasis data. Kami membantu Anda membuat kampanye yang menghasilkan konversi, mengelola media sosial s…
make IT easy

Pemasaran Digital Kembangkan brand Anda dan jangkau audiens yang tepat dengan strategi pemasaran berbasis data. Kami membantu Anda membuat kampanye yang menghasilkan konversi, mengelola media sosial s…
Layanan Kelola Wi-Fi Bangun Wi-Fi yang cepat, stabil, dan aman untuk bisnis Anda tanpa biaya penyusutan. Wi-Fi Tamu Kelas Enterprise dengan Biaya Perangkat Awal Rp 0. Kami menyediakan, menginstal, dan…
Konsultasi IT Dapatkan panduan ahli untuk memaksimalkan pemanfaatan teknologi dalam pengembangan bisnis Anda.Kami membantu Anda menemukan solusi IT yang tepat, mengoptimalkan infrastruktur, serta mema…
Sistem Bisnis Terintegrasi Permudah operasional harian Anda dengan sistem cerdas yang mengotomatiskan pemesanan, jadwal, dan tugas rutin sehingga Anda bisa lebih fokus mengembangkan bisnis.Kami memban…
Layanan Kelola Teknologi Informasi Pastikan teknologi bisnis Anda berjalan lancar, mulai dari perangkat yang digunakan setiap hari hingga sistem yang mendukung seluruh operasional.Kami menyediakan lay…
Karir | Bergabung CometSoul Kami adalah startups yang bergerak di bidang Computer Network and Security, Wireless Fidelity (wifi), Jaringan Lokal and Load Balancing. Klien sebagian besar berlokasi di B…
Testimoni
Temukan Layanan yang Sesuai dengan Kebutuhan Anda
Manajemen Pemesanan Kami membantu Anda membangun sistem pemesanan yang terintegrasi dan mudah digunakan, semua reservasi tersinkronisasi secara otomatis, tanpa risiko double booking atau kekacauan jad…

Tiga riset keamanan yang berbeda berhasil mengungkap celah pada sistem keamanan passkey. Celah ini memungkinkan peretas untuk menembus perlindungan passkey tanpa perlu membongkar sistem kriptografinya.
Metode serangan yang ditemukan mencakup pemakaian ulang data autentikasi dari Windows, eksploitasi passkey berbasis cloud melalui malware, dan penggunaan kunci Windows Hello for Business tanpa perlu memasukkan PIN atau pemindaian biometrik. Setiap metode ini memiliki dampak yang berbeda-beda.
Tiga Metode Serangan Passkey
Peneliti dari SpecterOps mendemonstrasikan serangan pada Windows dan Microsoft Entra ID. Metode ini memungkinkan peretas menyamar sebagai pengguna berhak khusus dan melewati perlindungan multifactor authentication (MFA) yang anti-phishing. Mereka hanya perlu menggunakan ulang data autentikasi, sehingga tidak perlu mencuri kunci privat dari perangkat autentikator.
Riset lain dari Unit 42 menargetkan Google Password Manager di peramban Chrome. Mereka berhasil memulihkan kunci privat passkey dengan menggunakan malware yang sudah terpasang di perangkat korban. Varian serangan paling berbahaya, yaitu Golden Pass-ta-key, mengincar Security Domain Secret, sebuah kunci utama berukuran 32-byte. Jika kunci ini diretas, pelaku bisa memulihkan semua kunci privat passkey milik korban.
Sementara itu, peneliti independen Dirk-jan Mollema menemukan bahwa malware pada sesi Windows yang sedang aktif bisa mengeksploitasi kunci Windows Hello for Business. Serangan ini membuat malware bisa melewati langkah keamanan PIN maupun biometrik. Mollema kemudian menggunakan kunci perangkat keras ini sebagai kredensial FIDO2 di Microsoft Entra ID untuk membuat data autentikasi baru.
Perbaikan dan Mitigasi
Masing-masing celah ini membutuhkan penanganan yang berbeda. Microsoft telah merilis update keamanan untuk memperbaiki celah di Windows (CVE-2026-34348) yang berdampak pada Windows 10, Windows 11, dan Windows Server. Microsoft juga memastikan telah menerapkan langkah pencegahan pada masalah yang ada di sisi Entra ID.
Untuk Google Password Manager, Google telah menghapus data Security Domain Secret dari riwayat perangkat Chrome usai menerima laporan dari Unit 42. Sayangnya, peneliti menyebutkan bahwa kunci rahasia ini masih bisa muncul sementara waktu di memori proses Chrome saat pendaftaran ulang.
Pengguna sangat disarankan untuk segera menginstal pembaruan keamanan terbaru, khususnya perbaikan Windows untuk CVE-2026-34348. Selain itu, perusahaan harus mulai menerapkan akses hak istimewa terkecil (least-privilege access), menggunakan metode autentikasi yang kebal serangan phishing, serta mengadopsi model keamanan Zero Trust.
Source: https://thehackernews.com/2026/08/new-passkey-attacks-can-recover-synced.html