Üç ayrı araştırma, pasif anahtar korumalarını kırarak özel anahtarları kurtarmayı veya phishing karşıtı çok faktörlü kimlik doğrulamayı (MFA) geçmeyi gösterdi. Saldırılar, Windows tarafından maruz bırakılan imzalı kimlik doğrulama materyalini yeniden kullandı, kötü amaçlı yazılımla zaten etkilenmiş bir makinedeki bulutla senkronize edilmiş pasif anahtar sistemini kötüye kullandı ve kullanıcı oturumundan bir Windows Hello for Business anahtarını, yeni bir PIN veya biyometrik kontrol olmadan kullandı. Hiçbiri matematiksel şifrelemeyi kırdı.
SpecterOps, Windows ve Microsoft Entra ID zincirinde ayrıcalıklı kullanıcıları taklit edebilen ve phishing karşıtı MFA gerektiren politikeleri karşılayan bir pasif anahtar yeniden kullanım zinciri gösterdi. Unit 42, Google Parola Yöneticisi'nde Chrome'da senkronize edilmiş pasif anahtarların özel anahtarlarını kurtarmayı gösterdi. Bağımsız araştırıcı Dirk-jan Mollema, zaten imzalanmış bir Windows oturumunda çalışan kötü amaçlı yazılımın, kullanıcıdan tekrar kilidini açmasını istemeden donanım bağlı bir Windows Hello for Business anahtarını kullanabileceğini gösterdi.
Microsoft, CVE-2026-34348 için bir güvenlik güncellemesi yayınladı ve SpecterOps'un bildirdiği pasif anahtar yeniden gönderme onayları için önlemler aldı.
