**Graves vulnerabilidades en la gestión de passkeys de Microsoft permiten la suplantación de usuarios privilegiados**
—
### 1. Introducción
En vísperas del congreso Black Hat USA, investigadores de ciberseguridad han sacado a la luz una serie de vulnerabilidades críticas en la implementación de passkeys por parte de Microsoft. Estas deficiencias, que afectan a la autenticación sin contraseña, podrían ser explotadas por actores maliciosos para suplantar a usuarios con altos privilegios dentro de entornos empresariales, aumentando el riesgo de brechas de seguridad y comprometiendo datos sensibles.
—
### 2. Contexto del Incidente o Vulnerabilidad
La transición hacia la autenticación sin contraseña ha sido promovida como una solución robusta para mitigar ataques de phishing y mejorar la higiene de acceso. Microsoft, como uno de los principales proveedores de soluciones de identidad, ha impulsado el uso de passkeys (basadas en estándares FIDO2/WebAuthn) en servicios como Azure Active Directory y Microsoft Entra ID (anteriormente Azure AD). Sin embargo, la reciente investigación demuestra que la implementación actual de passkeys en entornos Microsoft adolece de fallos que facilitan la elevación de privilegios y la suplantación de usuarios, especialmente administradores y cuentas con permisos elevados.
—
### 3. Detalles Técnicos
Las vulnerabilidades identificadas están asociadas a la gestión y validación de passkeys en las infraestructuras de identidad de Microsoft:
– **CVE asignadas:** Hasta la fecha, se han registrado al menos dos identificadores de vulnerabilidad (CVE-2024-35243 y CVE-2024-35244) relacionados con la incorrecta validación de tokens de autenticación generados mediante passkeys.
– **Vectores de ataque:** Un atacante que logre acceso a un terminal con una sesión de passkey previamente autenticada puede reutilizar claves de sesión, manipular la respuesta de autenticación o interceptar el proceso de enrolamiento de passkeys, derivando en la capacidad de generar tokens válidos para otras identidades.
– **TTPs según MITRE ATT&CK:** Destacan técnicas como T1078 (Cuentas válidas), T1550 (Uso de credenciales robadas) y T1556 (Manipulación de mecanismos de autenticación). Los investigadores han demostrado la viabilidad del ataque mediante frameworks como Metasploit y Cobalt Strike, automatizando la exfiltración de tokens y el movimiento lateral.
– **Indicadores de compromiso (IoC):** Se han observado logs anómalos en Azure AD y Microsoft Entra ID, incluyendo inicios de sesión desde ubicaciones inesperadas, tokens de acceso reutilizados y creación sospechosa de nuevas passkeys vinculadas a cuentas críticas.
—
### 4. Impacto y Riesgos
El alcance potencial de estas vulnerabilidades es significativo:
– **Versiones afectadas:** Servicios de autenticación de Microsoft Azure AD y Microsoft Entra ID desplegados hasta la actualización de junio de 2024. Organizaciones con políticas de autenticación passwordless activas son especialmente vulnerables.
– **Superficie de ataque:** Empresas que han adoptado la autenticación sin contraseña para cuentas privilegiadas (administradores de dominio, DevOps, personal de TI) corren riesgo de que atacantes obtengan acceso persistente y eludan mecanismos de MFA.
– **Cifras económicas:** El impacto potencial se estima en pérdidas superiores a los 150 millones de dólares en daños por brechas de datos y costes de remediación, según modelos de riesgo y precedentes de incidentes similares.
– **Regulación:** Un compromiso de estas características puede implicar incumplimientos graves de GDPR y NIS2, exponiendo a las organizaciones a sanciones regulatorias y pérdidas reputacionales.
—
### 5. Medidas de Mitigación y Recomendaciones
A la espera de parches definitivos por parte de Microsoft, los expertos recomiendan:
– **Revisión y actualización inmediata:** Aplicar las últimas actualizaciones de seguridad proporcionadas por Microsoft y monitorizar los canales oficiales para nuevos parches.
– **Desactivación temporal:** Considerar la suspensión temporal del uso de passkeys en cuentas privilegiadas hasta la completa mitigación de las vulnerabilidades.
– **Hardening de logs y telemetría:** Incrementar la monitorización de eventos sospechosos en Azure AD/Microsoft Entra ID, implementando alertas automáticas ante actividades anómalas.
– **Segregación de privilegios:** Limitar el uso de passkeys a cuentas de bajo riesgo y reforzar la autenticación multifactor para administradores.
– **Auditoría de enrolamientos:** Revisar el historial de passkeys asociadas a cuentas críticas y eliminar aquellas no reconocidas o sospechosas.
—
### 6. Opinión de Expertos
Analistas del sector, como Alex Weinert (Director de Identidad en Microsoft), han reconocido la gravedad de las deficiencias y subrayan la necesidad de un enfoque “zero trust” incluso en entornos passwordless. Por su parte, profesionales independientes advierten que la adopción acelerada de tecnologías emergentes sin auditorías de seguridad exhaustivas puede abrir la puerta a nuevas categorías de ataques.
—
### 7. Implicaciones para Empresas y Usuarios
El incidente pone en tela de juicio la percepción de invulnerabilidad de la autenticación sin contraseña. Las empresas deben evaluar el riesgo inherente de la implementación de nuevas tecnologías de identidad y adoptar estrategias defensivas que incluyan controles de acceso contextual, análisis de comportamiento y segmentación de privilegios. Los administradores de sistemas y responsables de seguridad deben priorizar la formación en nuevas amenazas asociadas a passkeys y fortalecer la resiliencia de los procesos de autenticación.
—
### 8. Conclusiones
Las vulnerabilidades descubiertas en la gestión de passkeys por parte de Microsoft evidencian que, aunque la autenticación sin contraseña es un avance significativo, su implementación requiere controles estrictos y revisiones continuas. El sector debe aprender de este incidente y apostar por una defensa en profundidad, combinando tecnologías emergentes con buenas prácticas de seguridad y cumplimiento normativo.
(Fuente: www.darkreading.com)
