
Passkeys sollen klassische Passwörter ersetzen – und das tun sie auch. Trotzdem sehen wir eine neue Welle von Angriffen, die Passkey‑Flows manipulieren und Session‑Tokens abgreifen.
Angreifer nutzen KI‑generierte CEO‑Fraud‑Mails, die täuschend echt aussehen. Der Trick: Die Opfer werden auf gefälschte Passkey‑Flows geleitet, die den Anmeldevorgang imitieren und die erzeugten Tokens abfangen.
Besonders kritisch ist, dass diese Angriffe oft ohne Malware funktionieren. Ein Browser, eine gefälschte Seite und ein kompromittiertes Token reichen aus, um Zugriff auf M365‑Daten, SharePoint‑Bibliotheken oder Teams‑Chats zu erhalten.
Für KMU ist wichtig: Passkeys sind sicherer als Passwörter, aber sie benötigen zusätzliche Schutzmechanismen wie Conditional Access, Token‑Binding und strikte App‑Governance.