• 4 min de lectura
Las passkeys de Google enfrentan un nuevo ataque Pass-ta-key
Unit 42 afirma que PCs con Windows infectados por malware pueden eludir las passkeys de Google Password Manager mediante ataques denominados Pass-ta-key.

Imagen: 9to5Google
Según investigadores de seguridad de Unit 42 de Palo Alto Networks, las passkeys de Google Password Manager pueden ser eludidas en PCs con Windows infectados por malware. El grupo ha bautizado la serie de ataques como «Pass-ta-key».
Las passkeys reemplazan las contraseñas reutilizables por credenciales criptográficas protegidas por la biometría del dispositivo o por autenticación local. Ese diseño elimina muchas vías de ataque basadas en contraseñas, pero Unit 42 encontró debilidades en cómo se crean, verifican y sincronizan las passkeys basadas en Chrome a través de Google Password Manager.
Los ataques requieren una condición previa importante: el equipo con Windows debe estar ya infectado por malware. Un PC limpio no es vulnerable a estas técnicas. Sin embargo, el malware puede atacar el proceso de autenticación incluso cuando la passkey en sí fue creada originalmente en un dispositivo seguro.
Cómo funcionan los ataques Pass-ta-key
Unit 42 identificó varios métodos, cada uno dirigido a una parte diferente de la protección de passkeys de Google:
- El primer método toma el control de una cuenta protegida desde un dispositivo infectado. La clave de identidad se exporta al disco en lugar de permanecer dentro del TPM del equipo, el componente de hardware normalmente destinado a protegerla. El malware puede entonces autenticarse en Google Password Manager sin el consentimiento del usuario.
- El ataque “silver” engaña al gestor de contraseñas haciéndole creer que la verificación biométrica ha finalizado. La máquina Windows comprometida permanece en un estado pendiente mientras la verificación del usuario no se marca correctamente como terminada. El malware puede utilizar esa brecha para registrar sus propias claves, lo que permite que se acepten claves futuras.
- El ataque “golden” extrae la información más valiosa. El proceso de cifrado de Google, llamado SDS, puede filtrarse en el sistema de registros (logs) de Chrome. Incluso después de que Google elimina los datos del registro, pueden quedar trazas en la memoria del proceso de Chrome. El malware puede volcar esa memoria y recuperar la base de datos que contiene las passkeys sincronizadas del usuario.
El método final es el más grave porque el SDS robado puede funcionar como un plano para descifrar futuras passkeys generadas a través de Google Password Manager. Hasta que no se cree un nuevo SDS, las passkeys de la cuenta permanecen expuestas, según los investigadores.

Recomendado
Las salvaguardas cibernéticas de la IA ceden ante simples afirmaciones de autorización
Una explotación limitada con implicaciones amplias
El primer ataque funcionó solo contra eBay, porque el sitio no validaba el indicador que señalaba si la verificación del usuario se había realizado realmente. Unit 42 no nombró los otros servicios que probó, aunque dijo que los proveedores afectados habían sido contactados. Los métodos restantes eludían por completo la verificación del usuario.
Unit 42 también contactó a Google para divulgar los hallazgos. Los investigadores dijeron que otros proveedores de passkeys usan el mismo modelo de autenticador en la nube, lo que sugiere que el problema de diseño subyacente puede no ser exclusivo de Google Password Manager. Sin embargo, el informe no establece que todos los proveedores que usan ese modelo sean vulnerables.
Los hallazgos no equiparan las passkeys a las contraseñas. Siguen eliminando las cadenas de contraseñas reutilizables y muchos de los ataques que dependen de robarlas o reutilizarlas. Pero sí muestran que el límite de seguridad se ha desplazado: un endpoint infectado puede atacar las passkeys durante el registro y la autenticación, incluso si la credencial se creó originalmente en un dispositivo seguro.
Ese riesgo en el endpoint importa porque el malware sigue siendo el primer paso necesario. Como informamos en la campaña ClickLock Stealer dirigida a datos de contraseñas de macOS, el robo de credenciales se centra cada vez más en el dispositivo y en el flujo de inicio de sesión en lugar de solo en la contraseña. Google no ha dicho en el informe cuándo emitirá una solución ni si se han abordado todos los métodos de Unit 42.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía 9to5Google


