
Wprowadzenie do problemu / definicja
Passkeys, czyli klucze dostępu oparte na kryptografii asymetrycznej i uwierzytelnianiu urządzenia, są coraz częściej wskazywane jako bezpieczniejsza alternatywa dla tradycyjnych haseł. Najnowszy apel brytyjskich służb zajmujących się zgłaszaniem oszustw internetowych pokazuje, że temat ten przestał być wyłącznie kwestią wygody użytkownika i stał się realnym elementem ograniczania ryzyka przejęcia kont, podszywania się pod ofiary oraz strat finansowych.
W skrócie
Brytyjski serwis Report Fraud rozpoczął kampanię zachęcającą internautów do przechodzenia na passkeys po ujawnieniu wyraźnego wzrostu strat związanych z cyberprzestępczością opartą na przejęciach kont. Według opublikowanych danych oszustwa związane z włamaniami do kont e-mail i mediów społecznościowych przyniosły przestępcom 6,3 mln funtów w roku 2025/26, podczas gdy rok wcześniej było to 1,2 mln funtów. W tym samym okresie liczba zgłoszeń takich incydentów wzrosła o 34%.
Kontekst / historia
Przejęcie konta od lat pozostaje jednym z najczęściej wykorzystywanych wektorów ataku w cyberprzestępczości wymierzonej w użytkowników indywidualnych. Po uzyskaniu dostępu do skrzynki pocztowej, komunikatora lub profilu społecznościowego atakujący wykorzystują zaufanie ofiary i jej kontaktów do dalszych oszustw. Częstym scenariuszem jest podszywanie się pod członka rodziny lub znajomego w celu wyłudzenia pieniędzy, danych uwierzytelniających albo kodów jednorazowych.
W ostatnich latach branża bezpieczeństwa konsekwentnie promuje odchodzenie od haseł jako podstawowego mechanizmu logowania. Passkeys zyskały znaczenie wraz z rozwojem standardów FIDO2 i WebAuthn, które ograniczają skuteczność phishingu, credential stuffing oraz ponownego użycia danych z wcześniejszych wycieków. Rosnące wsparcie ze strony dostawców platform, przeglądarek i usług sprawia, że rozwiązanie to staje się praktyczne nie tylko dla firm, ale także dla użytkowników masowych.
Analiza techniczna
Przewaga passkeys nad klasycznymi hasłami wynika z innego modelu uwierzytelniania. Podczas rejestracji tworzona jest para kluczy kryptograficznych: klucz prywatny pozostaje na urządzeniu użytkownika, a klucz publiczny trafia do usługi. W trakcie logowania serwer wysyła wyzwanie kryptograficzne, które może zostać podpisane wyłącznie przez klucz prywatny zapisany na zaufanym urządzeniu.
Takie podejście istotnie zmienia powierzchnię ataku. W tradycyjnym modelu użytkownik wpisuje sekret, który może zostać przechwycony przez fałszywą stronę, keylogger lub złośliwe rozszerzenie przeglądarki. W modelu passkeys użytkownik nie przekazuje usłudze współdzielonego sekretu, a uwierzytelnienie jest powiązane z konkretną domeną. Dzięki temu standardowy phishing staje się znacznie mniej skuteczny.
W praktyce passkeys utrudniają również ataki automatyczne. Credential stuffing, czyli masowe testowanie kombinacji loginów i haseł pochodzących z wcześniejszych wycieków, traci sens tam, gdzie logowanie nie opiera się już na haśle. Ograniczone zostaje także ryzyko skutecznych kampanii wyłudzania danych przez e-mail, SMS lub komunikatory.
Nie oznacza to jednak pełnej eliminacji zagrożeń. Atakujący nadal mogą próbować przejmować sesje, infekować urządzenia malware, nadużywać procesów odzyskiwania dostępu lub stosować socjotechnikę wobec działów wsparcia. Z tego powodu passkeys należy traktować jako bardzo silny element architektury tożsamości, ale nie jako jedyne zabezpieczenie.
Konsekwencje / ryzyko
Skokowy wzrost strat finansowych pokazuje, że przejęcia kont stały się dla cyberprzestępców stabilnym źródłem przychodów. Ryzyko obejmuje nie tylko utratę pieniędzy, lecz także dalszą eskalację dostępu do innych usług, reset haseł w powiązanych systemach, kradzież tożsamości, naruszenie prywatności oraz wykorzystanie przejętego konta do kolejnych oszustw.
Dla użytkowników indywidualnych szczególnie niebezpieczne jest przejęcie konta e-mail, ponieważ skrzynka pocztowa często pełni funkcję centralnego kanału odzyskiwania dostępu do wielu serwisów. W organizacjach podobne incydenty mogą prowadzić do kompromitacji tożsamości pracowników, nadużycia zaufanych kanałów komunikacji, fraudów finansowych oraz ataków typu business email compromise.
Istotnym problemem pozostają również słabe procedury odzyskiwania konta. Nawet dobrze wdrożone passkeys nie zapewnią pełnej ochrony, jeśli reset dostępu nadal opiera się na podatnych kanałach, takich jak SMS, pytania bezpieczeństwa czy niewystarczająco zweryfikowane zgłoszenia do helpdesku.
Rekomendacje
Organizacje powinny priorytetowo włączać obsługę passkeys w systemach IAM, aplikacjach klienckich oraz procesach logowania do usług wysokiego ryzyka, zwłaszcza poczty elektronicznej, paneli administracyjnych, systemów finansowych i kont uprzywilejowanych.
- ocenić gotowość aplikacji do obsługi standardów FIDO2 i WebAuthn,
- wymusić silne uwierzytelnianie dla kont krytycznych,
- przeprowadzić przegląd i utwardzenie procesów odzyskiwania dostępu,
- monitorować anomalie logowania oraz rejestracji nowych metod uwierzytelniania,
- szkolić użytkowników z różnic między passkeys a klasycznym MFA.
Z perspektywy obronnej warto również ograniczać zależność od SMS jako metody awaryjnej, wdrażać ochronę sesji i wykrywanie kradzieży tokenów, weryfikować zmiany urządzeń oraz dodawanie nowych kluczy, a tam gdzie pełne przejście na passkeys nie jest jeszcze możliwe, stosować phishing-resistant MFA.
Użytkownikom indywidualnym można rekomendować aktywowanie passkeys wszędzie tam, gdzie usługa je oferuje, zabezpieczenie urządzeń biometrią lub silnym PIN-em, regularne aktualizowanie systemów operacyjnych oraz zachowanie ostrożności wobec próśb o pilne przelewy, kody i dane przesyłanych z pozornie zaufanych kont.
Podsumowanie
Najnowsze dane dotyczące strat wynikających z przejęć kont potwierdzają, że account takeover pozostaje jednym z najpoważniejszych problemów współczesnego bezpieczeństwa tożsamości. Apel o szersze stosowanie passkeys wpisuje się w globalny trend odchodzenia od haseł na rzecz metod odpornych na phishing i ponowne użycie danych logowania. Dla organizacji oznacza to potrzebę zabezpieczenia całego cyklu życia tożsamości, od logowania i rejestracji urządzeń po odzyskiwanie dostępu i monitoring nadużyć.