Malware en Windows permite eludir la autenticación por passkeys y acceder a cuentas protegidas
—
### Introducción
El paradigma de la autenticación sin contraseñas, impulsado por tecnologías como passkeys y gestores de credenciales en la nube, ha sido presentado como una solución robusta frente a los ataques tradicionales de phishing y robo de contraseñas. Sin embargo, recientes investigaciones del equipo Unit 42 de Palo Alto Networks han revelado que la implementación de estas tecnologías, en especial en entornos Windows y navegadores Chrome, puede ser vulnerable frente a malware operando con privilegios de usuario estándar. Este hallazgo pone en tela de juicio la percepción de invulnerabilidad de las passkeys y exige una revisión profunda de las arquitecturas de autenticación sin contraseña.
—
### Contexto del Incidente o Vulnerabilidad
El estudio de Unit 42 se centró en el funcionamiento de Google Password Manager y su integración con passkeys, claves cifradas que autentican al usuario ante servicios web sin requerir contraseñas tradicionales. El gestor de Google almacena y sincroniza estas claves a través de la nube, permitiendo que los usuarios se autentiquen utilizando factores biométricos (huella dactilar, reconocimiento facial) o un PIN local.
El vector de ataque descubierto demuestra que un malware ejecutándose bajo un perfil de usuario estándar puede acceder a las cuentas protegidas por passkeys, eludiendo controles biométricos y PINs, y sin que aparezca ninguna notificación o ventana visible en el sistema de la víctima. El ataque afecta principalmente a usuarios de Windows con Google Chrome, aunque el riesgo potencial podría extenderse a otros entornos y navegadores si se replica la técnica.
—
### Detalles Técnicos
Unit 42 ha identificado tres variantes de ataque, denominadas «Pass-ta-key», «Silver Pass-ta-key» y «Golden Pass-ta-key», que aprovechan la arquitectura de autenticación de Google Password Manager en Chrome:
– **Pass-ta-key:** El atacante extrae las credenciales de passkeys almacenadas localmente en la sesión de Chrome, aprovechando que el proceso del navegador tiene acceso directo a las claves en memoria o en disco.
– **Silver Pass-ta-key:** Este vector permite al atacante interceptar la operación de autenticación y reutilizar la sesión activa para acceder a servicios, incluso si la clave en sí no es extraída.
– **Golden Pass-ta-key:** Se trata del ataque más crítico, en el que el malware logra obtener la «master key» utilizada para descifrar todas las passkeys almacenadas por el gestor, permitiendo el acceso total a todas las cuentas autenticadas con este mecanismo.
Las técnicas empleadas se alinean con tácticas y procedimientos (TTPs) catalogados en el framework MITRE ATT&CK, especialmente relacionadas con «Credential Dumping» (T1003), «Process Injection» (T1055) y «OS Credential Dumping» (T1003.001). Los indicadores de compromiso (IoC) incluyen modificaciones en el registro, archivos temporales generados por procesos secundarios de Chrome y conexiones inusuales a APIs de Google Password Manager.
No se ha detectado, por el momento, un exploit público en frameworks como Metasploit, pero se ha comprobado la viabilidad del ataque creando scripts personalizados que interactúan con el almacenamiento local de Chrome y la API de Windows Credential Manager.
—
### Impacto y Riesgos
El impacto potencial es significativo: cualquier malware que logre ejecutarse con permisos de usuario podría acceder a cuentas sensibles (correo, banca online, plataformas corporativas) protegidas por passkeys, sin que el usuario advierta ninguna anomalía en la autenticación. Esto elimina la necesidad de técnicas de phishing y hace obsoletos muchos controles de doble factor o biometría implementados a nivel de usuario final.
Se estima que la base instalada vulnerable podría superar los 200 millones de usuarios de Windows con Chrome y Google Password Manager activado. El riesgo es especialmente elevado en entornos corporativos donde el acceso a servicios críticos está protegido por passkeys sincronizadas en la nube.
—
### Medidas de Mitigación y Recomendaciones
Los expertos de Unit 42 recomiendan:
– **Refuerzo del aislamiento de procesos:** Limitar el acceso de aplicaciones de usuario a las áreas de memoria y almacenamiento donde residen las passkeys.
– **Monitorización avanzada de endpoints:** Implementar soluciones EDR capaces de detectar comportamientos anómalos en procesos de navegador y acceso a gestores de credenciales.
– **Parcheo y actualización:** Aplicar todas las actualizaciones de seguridad de Windows y Google Chrome, y monitorizar avisos de seguridad de ambos fabricantes.
– **Revisión de políticas de uso de passkeys:** Valorar el uso de dispositivos de autenticación hardware (FIDO2) en vez de almacenamiento de claves en la nube.
– **Auditoría de logs y eventos:** Revisar registros para detectar accesos no autorizados a cuentas autenticadas por passkeys.
—
### Opinión de Expertos
Especialistas en ciberseguridad como Daniel López, CISO de una consultora española, advierten: “La seguridad de las passkeys está directamente ligada a la robustez del endpoint. Si el sistema operativo o el navegador son comprometidos, cualquier mecanismo de autenticación es vulnerable. Este descubrimiento refuerza la importancia de la defensa en profundidad y la protección de los dispositivos de usuario”.
Por otro lado, la Asociación Española para el Fomento de la Seguridad de la Información (ISMS Forum) recalca que “la implementación de passkeys debe ir acompañada de políticas estrictas de gestión de endpoints y una monitorización continua, en línea con los requerimientos de la NIS2 y el GDPR en cuanto a protección de credenciales y datos personales”.
—
### Implicaciones para Empresas y Usuarios
Las organizaciones que apuestan por la autenticación sin contraseñas deben reconsiderar su modelo de amenazas. No basta con confiar en la fortaleza criptográfica de las passkeys; es crucial asegurar el dispositivo, monitorizar cualquier acceso a los gestores de credenciales y formar a los usuarios sobre los riesgos del malware.
Para los usuarios individuales, la recomendación es extremar las precauciones frente a la instalación de software no verificado y considerar la utilización de autenticadores físicos, que no dependan del almacenamiento en la nube ni del navegador.
—
### Conclusiones
El avance hacia un mundo sin contraseñas no está exento de riesgos. La investigación de Unit 42 demuestra que las passkeys, aunque sólidas en el plano criptográfico, pueden ser vulneradas si el entorno donde residen no es seguro. Las empresas y usuarios deben adoptar un enfoque holístico en la seguridad, combinando autenticación robusta con protección avanzada de endpoints, monitorización y respuesta ante incidentes. La tendencia hacia el passwordless debe ir de la mano de una estrategia Zero Trust y una continua revisión de amenazas emergentes.
(Fuente: feeds.feedburner.com)
