ciberestafas ciberseguridad NOTICIAS PORTADA

Passkeys de Google, vulnerables al ataque «Pass-ta-key»

Un grupo de investigadores en ciberseguridad detectó fallas en Google Password Manager que permiten eludir la protección de las passkeys basadas en Chrome, siempre que el equipo Windows ya esté infectado con malware (Fuente Unit 42).

Las passkeys se consolidaron como una alternativa más segura frente a las contraseñas tradicionales, al reemplazar la clave escrita por una firma biométrica que solo pueden usar los dispositivos autenticados del usuario. Sin embargo, un equipo de investigadores identificó varias formas de vulnerar ese esquema de seguridad en Google Password Manager, a las que agruparon bajo el nombre «Pass-ta-key».

La condición central para que estos ataques funcionen es que la computadora con Windows ya esté comprometida por malware; un equipo limpio no corre riesgo. Con esa salvedad, los investigadores describieron distintos métodos de ataque. El primero consiste en exportar la clave de identidad a disco en lugar de dejarla resguardada en el módulo de seguridad del equipo, permitiendo que el malware se autentique sin necesidad de que el usuario intervenga.

Un segundo método, denominado «silver», engaña al gestor de contraseñas haciéndole creer que el usuario ya desbloqueó el dispositivo mediante biometría. Con el proceso de verificación en un estado pendiente, el malware puede registrar sus propias claves, que luego quedarán aprobadas automáticamente para el futuro.

El tercer método, llamado «golden», resultó el más severo porque expone información persistente. Cierto proceso de cifrado deja rastros en el sistema de registro de Chrome y, aunque Google eliminó ese registro, los datos permanecen en la memoria del navegador. Desde ahí, el malware puede extraer la base de datos completa de las passkeys sincronizadas del usuario, comprometiendo también las claves que se generen después, a menos que se renueve esa información de cifrado.

Los investigadores señalaron que uno de los métodos solo funcionó de manera efectiva contra eBay, mientras que otros servicios afectados no fueron identificados públicamente, aunque aseguran haberse contactado con ellos. También notificaron el hallazgo a Google y remarcaron que otros proveedores de passkeys que utilizan un modelo de autenticación en la nube similar podrían compartir el mismo riesgo.

Pese a estos hallazgos, las passkeys siguen representando una mejora de seguridad frente a las contraseñas convencionales. El punto débil identificado se concentra en las etapas de registro y verificación del proceso, y exige que el dispositivo ya esté infectado, por lo que no invalida el modelo en sí, pero sí expone un frente que requiere atención.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo