AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

### Nuevos vectores de ataque permiten a malware secuestrar cuentas protegidas con passkeys sincronizadas de Google

#### 1. Introducción

Investigadores de Palo Alto Networks han puesto en evidencia importantes debilidades en la implementación de las passkeys sincronizadas de Google, exponiendo vectores de ataque que permiten a actores maliciosos hacerse con el control de cuentas protegidas por este nuevo estándar de autenticación. El hallazgo supone un revés en la percepción de seguridad de las passkeys, una tecnología que se está posicionando como el futuro de la autenticación sin contraseñas y que numerosas organizaciones están integrando en sus sistemas de acceso.

#### 2. Contexto del Incidente o Vulnerabilidad

Desde 2022, Google ha promovido el uso de passkeys como alternativa robusta a las contraseñas tradicionales, implementando la sincronización de estas credenciales a través de Google Password Manager y su ecosistema de dispositivos Android y Chrome. Esta sincronización se realiza mediante la infraestructura de Google Cloud, facilitando la portabilidad y recuperación de credenciales. Sin embargo, esta arquitectura introduce un punto crítico: la seguridad de la cuenta de Google subyacente se convierte en el eslabón más débil del proceso.

El equipo de Unit 42 de Palo Alto Networks ha demostrado, en un entorno controlado y bajo condiciones realistas, que malware con acceso al endpoint del usuario puede obtener tokens de sesión de Google y, con ellos, extraer y reutilizar passkeys sincronizadas en otros dispositivos. Esta técnica anula la barrera teórica de la autenticación por dispositivo, abriendo la puerta al secuestro de cuentas protegidas por passkeys con ataques similares a los de “token theft”.

#### 3. Detalles Técnicos

El vector de ataque principal se basa en la capacidad de acceder a los tokens de acceso de Google almacenados localmente en el navegador Chrome o en el sistema operativo Android. Estos tokens, una vez exfiltrados mediante técnicas de malware (troyanos de acceso remoto, stealers especializados, etc.), permiten a un atacante restaurar una sesión Google completa en un entorno controlado por él.

A partir de ahí, el atacante puede utilizar las APIs internas de Google Password Manager para forzar la sincronización y descarga de las passkeys asociadas a servicios de terceros (por ejemplo, cuentas de Microsoft, Amazon o cualquier portal compatible con FIDO2/WebAuthn). El proceso puede automatizarse usando frameworks como Cobalt Strike o Metasploit, y se han observado POCs que integran scripts en Python y herramientas de automatización de navegadores (Selenium, Puppeteer).

La TTP principal se alinea con las técnicas ID T1558.004 (“Steal or Forge Kerberos Tickets”) y T1078 (“Valid Accounts”) del marco MITRE ATT&CK, adaptadas al contexto de autenticación federada y passkeys. Los IoCs clave incluyen la actividad de procesos sospechosos en navegadores, anomalías en logs de acceso a la cuenta Google y la aparición de sesiones múltiples desde ubicaciones geográficas inusuales.

CVE relacionado: Aunque aún no existe un CVE específico asignado a este vector, se considera una debilidad de diseño en la gestión de tokens de sesión y passkeys sincronizadas.

#### 4. Impacto y Riesgos

El impacto potencial es elevado, especialmente para organizaciones que han adoptado passkeys como mecanismo principal de autenticación sin contraseñas. La posibilidad de que un atacante, mediante malware, secuestre la cuenta Google y las passkeys asociadas, permite el acceso lateral a servicios corporativos sensibles, saltándose los controles MFA tradicionales y los sistemas de detección basados en geolocalización.

Según estimaciones de Palo Alto Networks, entre un 10% y un 15% de las empresas que han desplegado passkeys sincronizadas podrían verse afectadas si sus controles EDR/EDR no logran detectar la exfiltración de tokens. Además, la exposición puede derivar en violaciones de la GDPR y la inminente NIS2, con sanciones económicas que superan el 2-4% del volumen de negocio anual.

#### 5. Medidas de Mitigación y Recomendaciones

– **Desactivar la sincronización automática de passkeys** siempre que sea posible y priorizar el almacenamiento local en hardware seguro (TPM, YubiKey, etc.).
– **Monitorizar exhaustivamente los tokens de sesión de Google** en endpoints corporativos, aplicando reglas de detección específicas en SIEM y EDR.
– **Reforzar las políticas de acceso condicional** para cuentas Google, incluyendo la obligatoriedad de reautenticación ante cambios de dispositivo o ubicación.
– **Formar a los usuarios** para detectar señales de infección por malware y reportar accesos no autorizados.
– **Actualizar los controles de seguridad** y estar atentos a parches y recomendaciones de Google y otros proveedores de passkeys.

#### 6. Opinión de Expertos

Especialistas en seguridad como Kevin Mitnick (KnowBe4) y Bruce Schneier han advertido en reiteradas ocasiones que la centralización de credenciales en la nube introduce dependencias críticas que pueden ser explotadas si no se refuerzan los controles de sesión y recuperación. Desde el sector, se insta a combinar passkeys con autenticación basada en hardware y a evitar la confianza ciega en la sincronización cloud.

#### 7. Implicaciones para Empresas y Usuarios

Las empresas deben revisar urgentemente sus despliegues de passkeys y evaluar el riesgo de sincronización remota, especialmente en entornos BYOD o con alta rotación de dispositivos. La dependencia de la seguridad de la cuenta Google obliga a endurecer las políticas de acceso y a invertir en detección avanzada de amenazas. Los usuarios, por su parte, deben ser conscientes de que la comodidad de la sincronización puede tener un coste en términos de exposición y privacidad.

#### 8. Conclusiones

El caso expuesto por Palo Alto Networks demuestra que incluso los sistemas de autenticación más innovadores pueden ser vulnerables si se centralizan y sincronizan sin controles adicionales. La industria debe avanzar hacia modelos híbridos que combinen la facilidad de uso de las passkeys con garantías de seguridad local y vigilancia activa frente a amenazas persistentes.

(Fuente: www.securityweek.com)