Passkey'ler Artık Çözüm Değil Hedef: Zararlı Yazılım Kurumsal Kimliği Nasıl Aşıyor?
Şifresiz kimlik doğrulamanın amiral gemisi olarak pazarlanan passkey'ler, kurumsal güvenlik ekiplerinin 'phishing'e dirençli' standardı hâline geldi. Ancak Computerworld'ün 5 Ağustos 2026 tarihli raporu, bu güvenin bir kör nokta barındırdığını ortaya koydu: Eğer saldırgan önce kurumsal savunmayı aşıp cihaza zararlı yazılım yerleştirebilirse, passkey korumalı hesapların devralınması için güvenilir iş akışları kötüye kullanılabiliyor. Araştırmacıların bulgusu, 'phishing'e dirençli' kavramının istismar edildiği güvenilir bir bağlamdan faydalanan yerleşik mekanizmaları hedef alıyor. Analistler, bu tür bir saldırının yalnızca teorik bir kurumsal risk olmadığını, kötü amaçlı kodun zaten kurumsal uç noktada çalıştığı bir senaryoda passkey'in vaat ettiği korumanın büyük ölçüde etkisizleşebileceğini vurguluyor. Kurumsal B2B tarafında sorun, kimlik katmanının 'tek başına yeterli' görülmesinde. Passkey dağıtımı ne kadar olgun olursa olsun, uç nokta savunması, cihaz izolasyonu ve çalışanların cihazlarına düşen zararlı yazılımlara karşı erken tespit katmanı zayıfsa, elde edilen koruma güvencesi bir illüzyona dönüşebiliyor. Uzmanlar, kurumların passkey geçişini bir kimlik projesi olmanın ötesinde, uç nokta tespit ve yanıt (endpoint) yetkinlikleriyle birlikte yönetmeleri gerektiğini belirtiyor. Bugün 'şifresiz dünyaya geçtik' diyen kurumların, bu geçişi aynı pazarlamayla cihaz güvenliği katmanına da taşımaları, saldırganların güvendiği bu istismar zincirini kırmanın ilk adımı.
