Investigadores descubren una técnica que puede secuestrar passkeys de Google en Windows

Rene Fraga
11 minutos de lectura

Principales hallazgos

  • Investigadores de Unit 42 revelaron tres técnicas capaces de tomar el control de cuentas protegidas por passkeys de Google en ordenadores Windows ya infectados con malware.
  • Los ataques no rompen la criptografía de las passkeys. Explotan fallos en la implementación de Google Password Manager, en Chrome y en la validación realizada por algunos sitios web.
  • Los expertos subrayan que las passkeys siguen siendo más seguras que las contraseñas tradicionales, pero la investigación demuestra que la protección del dispositivo sigue siendo esencial.

Las passkeys fueron creadas para reemplazar definitivamente las contraseñas tradicionales. Basadas en el estándar FIDO2 y WebAuthn, utilizan criptografía de clave pública y eliminan varios problemas que han acompañado a las contraseñas durante décadas, como la reutilización, las filtraciones masivas y los ataques de phishing.

Grandes empresas, entre ellas Google, Microsoft y Apple, han invertido fuertemente en esta tecnología y fomentan su adopción como el futuro de la autenticación en línea.

Sin embargo, un nuevo estudio publicado por los investigadores de Unit 42, el equipo de inteligencia de seguridad de Palo Alto Networks, muestra que incluso un sistema considerado extremadamente seguro puede presentar puntos débiles cuando el ordenador del usuario ya ha sido comprometido por malware.

La investigación, publicada a principios de agosto, describe tres nuevas técnicas de ataque capaces de secuestrar cuentas protegidas por passkeys sincronizadas mediante Google Password Manager en equipos Windows que utilizan el navegador Chrome.

Es importante destacar que el trabajo no representa una ruptura de la tecnología de las passkeys. La criptografía permanece intacta. El problema está en la infraestructura que las rodea, incluyendo el proceso de registro del dispositivo, la gestión de las claves criptográficas y la forma en que determinados servicios validan una autenticación.

Cómo funcionan las passkeys

Para entender la gravedad del hallazgo, es importante comprender rápidamente cómo funcionan las passkeys.

A diferencia de las contraseñas, una passkey nunca envía un secreto compartido a un servidor. Cuando se crea, el dispositivo genera un par de claves criptográficas. La clave pública se envía al servicio en línea, mientras que la clave privada permanece protegida en el dispositivo o en un gestor de credenciales.

En el caso de Google Password Manager, estas credenciales pueden sincronizarse entre diferentes dispositivos vinculados a la misma cuenta de Google. Durante este proceso, Chrome realiza un procedimiento de registro del equipo con el autenticador en la nube de Google. Para ello utiliza varios elementos de seguridad, incluido el Trusted Platform Module (TPM), presente en la mayoría de los ordenadores modernos, además de claves de identidad del dispositivo y un secreto criptográfico encargado de proteger todas las passkeys sincronizadas.

En teoría, esta arquitectura impide que un atacante simplemente copie las credenciales a otro equipo. Sin embargo, la investigación muestra que existen formas de explotar precisamente esta capa intermedia.

Pass-ta-key: autenticación silenciosa sin biometría

La primera técnica recibió el nombre de Pass-ta-key.

En este escenario, un malware ya ejecutado en la máquina puede utilizar la clave de identidad del dispositivo almacenada por Chrome para solicitar al autenticador en la nube una autenticación válida. Lo más preocupante es que esto ocurre sin requerir huella digital, reconocimiento facial, PIN de Windows Hello ni ninguna confirmación del usuario.

Los investigadores explican que la autenticación generada no indica que haya habido verificación del usuario. En teoría, esto debería hacer que cualquier servicio rechazara inmediatamente el inicio de sesión.

En la práctica, no todos los sitios realizan esta comprobación correctamente.

Durante las pruebas realizadas por Unit 42, GitHub detectó el problema y bloqueó la autenticación inválida. Sin embargo, otro gran servicio aceptó el inicio de sesión hasta que la falla fue corregida tras la divulgación responsable de la investigación. Esto evidencia que la seguridad de las passkeys también depende de la correcta implementación del estándar WebAuthn por parte de los propios sitios.

Silver Pass-ta-key permite registrar un dispositivo del atacante

La segunda técnica es aún más sofisticada.

Bautizada como Silver Pass-ta-key, obliga a Chrome a repetir el proceso de registro del equipo con el autenticador en la nube de Google.

Durante esta ventana de registro, el malware sustituye una de las claves criptográficas por otra controlada por el propio atacante.

Según los investigadores, el sistema actual no valida suficientemente si esta nueva clave ha sido realmente creada en un hardware confiable. Como consecuencia, el atacante puede registrar su propio ordenador como si fuera un dispositivo legítimo de la víctima.

Después de este paso, puede realizar autenticaciones válidas directamente desde su equipo, incluso recibiendo la confirmación de verificación del usuario (User Verified), algo que normalmente solo sería posible mediante biometría o PIN.

Golden Pass-ta-key es considerado el escenario más peligroso

La variante más preocupante recibió el nombre de Golden Pass-ta-key.

Su objetivo es capturar un componente llamado Security Domain Secret (SDS), un secreto criptográfico de 32 bytes utilizado para proteger todas las passkeys sincronizadas en la cuenta de Google.

Inicialmente, los investigadores encontraron este secreto expuesto en texto plano en los registros internos de Chrome relacionados con el protocolo FIDO. Tras recibir la notificación, Google eliminó este comportamiento.

Aun así, Unit 42 afirma que el SDS sigue permaneciendo temporalmente en la memoria del proceso del navegador durante operaciones como el registro de nuevos dispositivos y la recuperación de credenciales. Si existe un malware monitorizando esta memoria, podría capturar este secreto.

El riesgo es significativo porque este único secreto protege todas las passkeys sincronizadas de la cuenta.

Según el estudio, una vez obtenido, podría permitir la descifrado de las credenciales actuales y también de futuras sincronizaciones realizadas por el usuario.

El problema no está en las passkeys

A pesar del impacto de la investigación, los propios investigadores aclaran un punto importante: las passkeys no han sido vulneradas.

Ninguno de los ataques consigue romper los algoritmos criptográficos utilizados por el estándar FIDO2.

En su lugar, explotan fallos en la implementación de Google Password Manager y Chrome, además de comportamientos inseguros adoptados por algunos servicios en línea durante la validación de la autenticación.

En la práctica, esto significa que un ordenador sano sigue ofreciendo un nivel de protección muy superior al de las contraseñas convencionales.

El ataque solo funciona cuando el atacante ya ha conseguido instalar malware en la máquina de la víctima.

En otras palabras, se trata de un ataque de poscompromiso, es decir, el dispositivo ya ha perdido su integridad antes incluso de la explotación de las passkeys.

Aún no existe una solución definitiva

Otro punto que llamó la atención de los investigadores es la dificultad de recuperación en caso de que el secreto criptográfico principal se vea comprometido.

Según Unit 42, la implementación actual de Google Password Manager no ofrece un mecanismo público para revocar o rotar el Security Domain Secret tras un incidente.

Hasta la publicación del estudio, tampoco existía un identificador CVE asignado a las tres técnicas presentadas, y Google aún no había informado si planea realizar cambios estructurales en la arquitectura del sistema. Algunas correcciones puntuales ya han sido implementadas, como la eliminación del secreto de los registros internos de Chrome, pero otras cuestiones siguen bajo análisis.

Cómo pueden reducir los riesgos usuarios y empresas

Aunque la mayoría de las correcciones dependen de Google, los investigadores también ofrecen recomendaciones para desarrolladores y administradores de servicios en línea.

Los sitios web deben exigir obligatoriamente la confirmación de verificación del usuario durante la autenticación y validar correctamente el indicador User Verified (UV) devuelto por el protocolo WebAuthn, en lugar de confiar únicamente en la configuración enviada por el navegador.

Por su parte, los proveedores de credenciales deben reforzar los mecanismos de registro de nuevos dispositivos, exigir pruebas de origen de las nuevas claves criptográficas e impedir que información sensible permanezca accesible en la memoria del navegador durante operaciones críticas.

Para los usuarios finales, la recomendación sigue siendo mantener Windows actualizado, utilizar un antivirus o solución EDR confiable, evitar instalar software de origen desconocido y desconfiar de archivos adjuntos o programas obtenidos fuera de fuentes oficiales. Dado que el ataque requiere que el malware ya esté presente en el sistema, evitar la infección sigue siendo la defensa más importante.

Las passkeys siguen siendo la mejor alternativa a las contraseñas

Incluso con la publicación de la investigación, los expertos afirman que no hay motivo para abandonar las passkeys.

Siguen ofreciendo una protección muy superior a las contraseñas tradicionales, especialmente contra el phishing, las filtraciones de bases de datos y la reutilización de credenciales.

El estudio de Unit 42 sirve como recordatorio de que ninguna tecnología de autenticación puede proteger un ordenador que ya ha sido completamente comprometido. Cuando un atacante controla el sistema operativo, el objetivo deja de ser solo la credencial y pasa a ser toda la infraestructura encargada de gestionarla.

Más que poner en duda el futuro de las passkeys, la investigación refuerza que la seguridad digital depende de múltiples capas. Incluso la mejor forma de autenticación disponible actualmente sigue necesitando un dispositivo íntegro y protegido contra malware para ofrecer todo su potencial.

Seguir:
Renê Fraga es fundador de Google Discovery y editor en jefe de Eurisko, un ecosistema editorial independiente dedicado a la tecnología, la ciencia y la innovación. Profesional del marketing digital, con posgrado por la ESPM, sigue de cerca a Google desde la década de 2000 y escribe desde hace más de 20 años sobre tecnología, productos digitales e inteligencia artificial. Fundó Google Discovery en 2006, convirtiéndolo en uno de los principales sitios especializados en Google en Brasil, y fue columnista de TechTudo (Globo.com).
No hay comentarios