Pas op voor deze aanval als je Google Wachtwoordmanager gebruikt

Sven Rietkerk
Sven Rietkerk
6 augustus 2026, 10:30
2 min leestijd

Onderzoekers hebben een nieuwe aanvalstechniek ontdekt waarmee passkeys uit Google Wachtwoordmanager worden misbruikt. De aanval, die de naam Pass-ta-key heeft gekregen, richt zich specifiek op Windows-computers die al zijn besmet met malware. Volgens de onderzoekers zijn passkeys nog altijd veiliger dan traditionele wachtwoorden.

Lees verder na de advertentie.

Aanval werkt niet overal

De aanval werd ontdekt door beveiligingsonderzoekers van Unit 42, de onderzoeksafdeling van Palo Alto Networks. Zij beschrijven meerdere varianten van de Pass-ta-key-aanval, die allemaal hetzelfde uitgangspunt hebben. De aanvaller moet al malware op de Windows-pc van het slachtoffer hebben staan. Het gaat dus niet om een kwetsbaarheid waarmee een aanvaller op afstand zomaar een Google-account kan overnemen. Ook werkt de aanval niet als je de passkey via je smartphone gebruikt.

Passkey aanval

In een van de aanvalsmethoden wordt de identiteitssleutel van Google Password Manager misbruikt om zonder toestemming van de gebruiker nieuwe passkeys te registreren. Een andere methode weet de wachtwoordmanager wijs te maken dat de gebruiker de computer al met biometrie heeft ontgrendeld. Daardoor kan kwaadaardige software zichzelf authenticeren zonder dat een vingerafdruk of gezichtsherkenning nodig is.

De meest vergaande variant, door de onderzoekers “Golden Pass-ta-key” genoemd, richt zich op een versleutelingssleutel die Chrome gebruikt om gesynchroniseerde passkeys te beveiligen. Volgens de onderzoekers blijft deze sleutel tijdelijk in het werkgeheugen van Chrome aanwezig. Malware kan die sleutel vervolgens uit het geheugen halen en gebruiken om bestaande en toekomstige gesynchroniseerde passkeys te achterhalen. Zolang die beveiligingssleutel niet wordt vervangen, blijven nieuw aangemaakte passkeys volgens de onderzoekers kwetsbaar. 

Lees verder na de advertentie.

Geen reden om direct met passkeys te stoppen

Hoewel de bevindingen serieus zijn, benadrukken de onderzoekers dat de aanval een belangrijke beperking heeft. Een aanvaller moet namelijk al volledige toegang hebben tot de Windows-computer van het slachtoffer via malware. Zonder een eerder geïnfecteerd systeem werkt geen van de beschreven aanvalsmethoden. Dat betekent dat de kwetsbaarheid voor de meeste gebruikers geen direct risico vormt. 

Passkeys blijven daardoor een veiligere manier van inloggen dan traditionele wachtwoorden. Bij een passkey wordt namelijk gebruikgemaakt van cryptografische sleutels in plaats van een wachtwoord dat kan worden geraden of via phishing kan worden buitgemaakt. De nieuwe aanval laat vooral zien dat ook een sterk beveiligingssysteem afhankelijk blijft van de veiligheid van het apparaat waarop het wordt gebruikt. 

Lees verder na de advertentie.

Houd je apparaat schoon

Voor jou verandert er op dit moment waarschijnlijk niets. De onderzoekers adviseren vooral om malware te voorkomen door Windows, Chrome en andere software up-to-date te houden en alleen software uit betrouwbare bronnen te installeren. Wanneer een computer eenmaal is geïnfecteerd, kunnen ook andere gevoelige gegevens gevaar lopen. Datzelfde geldt natuurlijk voor je smartphone of tablet.

Gebruik jij al passkeys via Google, Proton of een andere aanbieder? Deel jouw tips in de reacties hieronder!