Istraživači su otkrili da napadači mogu iskoristiti proces upisivanja passkeyja kako bi zadržali pristup Googleovom računu čak i nakon promjene lozinke. Alat iAuthFlow v2 prodaje se na ruskom kibernetičkom forumu za 10.000 dolara. Demonstrirani napad ovisi o dva odvojena okruženja preglednika. Napadač kontrolira preglednik koji komunicira sa stvarnim servisom za autentifikaciju. Kada meta unese e-mail adresu, lozinku i kod koji generira aplikacija za autentifikaciju, ti se detalji šalju napadačkom pregledniku. Google obrađuje informacije kao zakonitu prijavu i uspostavlja autentificiranu sesiju. Napadač zatim registrira novu vjerodajnicu u postavkama passkeyja računa.