CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Yeni Pass-ta-key Saldırıları Google Senkronize Geçiş Anahtarlarının Çalınmasına Yol Açıyor

Windows'taki zararlı yazılımlar Google senkronize passkey'lerini hedef alıyor. Üç yeni saldırı tekniği, hesapların ele geçirilmesine yol açabilir.

4 Ağustos 2026

Ne oldu?

Güvenlik araştırmacıları, Windows cihazlarda çalışan zararlı yazılımların Google Password Manager üzerinden senkronize edilen passkey'leri hedef alan üç farklı saldırı tekniği keşfetti. Bu teknikler, kötü amaçlı yazılımın kullanıcının passkey'lerini çalmasına, çoklu doğrulama adımlarını atlamasına ve özel anahtarları cihazdan çıkarmasına olanak tanıyor. Saldırılar, passkey'lerin bulutta senkronize edildiği durumlarda bile cihazdaki kötü amaçlı yazılımın araya girmesiyle gerçekleşiyor.

Neden önemli?

Passkey'ler, şifrelerden daha güvenli kabul edilen ve WebAuthn protokolüne dayanan kimlik doğrulama yöntemleridir. Ancak bu saldırılar, passkey'lerin cihaz düzeyinde ele geçirilebileceğini gösteriyor. Özellikle Google'ın senkronize passkey özelliği, kullanıcıların farklı cihazlarda aynı anahtarı kullanmasını sağlarken, Windows'ta çalışan zararlı yazılım bu anahtarları çalarak iki faktörlü doğrulamayı etkisiz hale getirebiliyor. Bu durum, passkey teknolojisinin sandığı kadar kusursuz olmadığını ortaya koyuyor ve yüksek değerli hesaplar için yeni riskler yaratıyor.

Kim veya ne etkileniyor?

Windows işletim sistemi kullanan ve Google Password Manager üzerinden passkey senkronizasyonunu aktif eden tüm kullanıcılar etkileniyor. Özellikle e-posta, finansal hizmetler ve kurumsal hesaplar gibi hassas verilere erişim sağlayan kullanıcılar bu saldırılara karşı daha kırılgan durumda. Saldırı, cihaza önceden sızmış bir zararlı yazılım gerektirdiği için, kötü amaçlı yazılım bulaşmış sistemlerdeki tüm passkey tabanlı oturumlar tehdit altında.

Ne yapılmalı?

Kullanıcıların Windows cihazlarında güncel antivirüs ve anti-malware yazılımları kullanması, şüpheli e-postalar ve indirmelerden kaçınması önemli. Ayrıca Google hesabı güvenlik ayarları gözden geçirilmeli, passkey'lerin senkronize edildiği cihazların güvenliği sağlanmalıdır. Mümkünse, kritik hesaplar için yalnızca cihazda saklanan passkey yerine ek donanım güvenlik anahtarları (örneğin, FIDO2 anahtarları) kullanılabilir. Güvenlik yamaları ve tarayıcı güncellemeleri düzenli olarak yapılmalı, şüpheli aktivite anında Google hesap kurtarma süreci başlatılmalıdır.

Kaynaklar

Güne dön