Passkeys vulneradas: los tres métodos que usan los hackers para entrar en tus cuentas

¿Creías que tus passkeys eran invulnerables? Descubrieron tres métodos que permiten a los hackers acceder a tus cuentas. Enterate cómo protegerte.

· 3 min de lectura
Passkeys vulneradas: los tres métodos que usan los hackers para entrar en tus cuentas
Passkeys vulneradas: los tres métodos que usan los hackers para entrar en tus cuentas

Un grupo de investigadores de ciberseguridad destapó una preocupante verdad: las passkeys, presentadas como el futuro de la autenticación, no son infalibles. Demostraron que un malware puede manipular la infraestructura de Google Password Manager y acceder a cuentas sin permiso, incluso en equipos con la última protección.

El hallazgo, realizado por Unit 42 de Palo Alto Networks, expone tres vías de ataque contra las passkeys sincronizadas en Chrome para Windows con TPM. Aunque se necesitan condiciones específicas, el riesgo es real y afecta a millones de usuarios que confiaron en esta tecnología.

¿Qué son las passkeys y cómo se vulneran?

Las passkeys funcionan con un par de claves criptográficas: una pública, que queda en el sitio web, y una privada, que se guarda en el dispositivo. Al iniciar sesión, el sitio envía un desafío que el dispositivo firma con la clave privada, sin exponerla nunca. Eso hacía casi imposible el robo de credenciales.

Pero los expertos encontraron que un malware ya instalado en la computadora puede aprovechar la identificación del dispositivo para pedir autorizaciones válidas a Google, sin que la víctima intervenga. No descifran la clave privada, sino que engañan al sistema para que responda como si fuera el usuario legítimo.

Los tres ataques que ponen en jaque tus cuentas

La primera técnica, Pass-ta-key, hace que el malware se haga pasar por el equipo confiable. El atacante inicia sesión desde la computadora infectada y solicita la aprobación de Google, que luego envía al sitio para completar el acceso. El éxito depende de la plataforma: GitHub detectó la anomalía y rechazó el intento, mientras que eBay aceptó el acceso sin verificar el indicador biométrico, aunque luego corrigió el problema.

La segunda, Silver Pass-ta-key, es más peligrosa: invalida la clave de identidad del navegador y obliga a Chrome a reconfigurar el dispositivo. En ese proceso, el atacante registra su propia clave como si fuera de la víctima. Google acepta esas solicitudes como legítimas y el ciberdelincuente puede entrar desde cualquier lugar, sin necesidad de que el equipo original esté encendido.

La tercera, Golden Pass-ta-key, apunta a la clave maestra que protege todas las passkeys sincronizadas. Los investigadores descubrieron que Chrome mostraba esa clave en sus registros internos, algo que Google corrigió tras el aviso. Sin embargo, la clave maestra sigue apareciendo brevemente en la memoria durante el registro de un dispositivo, lo que permitiría a un malware extraerla y descifrar todas las credenciales.

¿Qué tan grave es el problema?

Unit 42 aclara que las passkeys siguen siendo más seguras que las contraseñas tradicionales frente al phishing y la reutilización. Pero la seguridad depende de la protección del dispositivo y de los controles de cada sitio. Además, Google no ofrece una opción para renovar la clave maestra después de una filtración, lo que amplía el riesgo a futuras credenciales.

Para detectar una intrusión, los expertos sugieren prestar atención a solicitudes inesperadas del PIN de recuperación de Google Password Manager. No obstante, la mejor defensa es mantener el equipo libre de malware, ya que todos estos ataques requieren una infección previa.

La investigación subraya que ninguna tecnología es 100% segura, y que la evolución de las contraseñas debe ir acompañada de una evolución en las prácticas de seguridad.

Más para leer

El plan de INVAP que ahora busca talentos en seis países de la región
Tecnología
Revolución lumínica en San Juan: la tecnología que promete transformar la observación astronómica
Tecnología
La capacitación digital que llegó al barrio Corradi y dejó a todos con ganas de aprender
Tecnología
TikTok en Neuquén: capacitación gratuita y un concurso que premia con 15 mil dólares
Tecnología
El puerto USB del televisor: mucho más que un simple cargador
Tecnología
El Mundial desató un récord histórico de tráfico de datos en General Pico: 67 Gbps
Tecnología