Passkeys: la gran promesa de seguridad que la investigación acaba de poner en duda
Passkeys vulnerables: nuevo informe revela 3 ataques que roban tu acceso en Chrome y Windows. Tu seguridad, en riesgo.
Las passkeys, presentadas como la solución definitiva al problema de las contraseñas, enfrentan ahora una nueva amenaza: un informe de seguridad revela tres métodos de ataque que podrían comprometer las cuentas protegidas por este sistema, aunque requieren que el dispositivo del usuario ya esté infectado con malware.
El investigador Arie Olshtein, de la unidad Unit 42, ha documentado estos ataques, denominados colectivamente "Pass-ta-key", que explotan las brechas entre el diseño teórico de las passkeys y su implementación práctica, específicamente en las versiones sincronizadas de Google cuando se usan con Chrome en Windows. Los tres vectores de ataque varían en severidad: el primero suplanta la identidad del dispositivo para iniciar sesión sin verificación biométrica; el segundo engaña al sistema para registrar una clave propia del atacante; y el tercero, el más grave, logra robar la clave maestra que descifra todas las passkeys del usuario, exponiendo tanto las actuales como las futuras.
Olshtein descubrió que Google llegó a exponer esta clave maestra en texto plano en los registros internos de Chrome, y aunque la compañía la retiró tras el aviso, sigue siendo accesible en la memoria del navegador. Es importante señalar que estos ataques no vulneran la criptografía subyacente de las passkeys, que permanece sólida, sino que se aprovechan de fallos en la implementación de algunos servicios y navegadores. El prerrequisito indispensable es que el dispositivo ya esté comprometido por malware, lo que limita el alcance pero no elimina la preocupación.
Este hallazgo se suma a las críticas existentes sobre la fragmentación del ecosistema de passkeys, donde cada gran tecnológica impulsa soluciones de sincronización propias, convirtiéndolas en "jardines amurallados". A pesar de los esfuerzos de la FIDO Alliance con el protocolo Credential Exchange Protocol (CXP) para facilitar la portabilidad entre ecosistemas, las passkeys aún no logran reemplazar completamente a las contraseñas, conviviendo con métodos de respaldo más vulnerables como la verificación por SMS. El informe subraya que, aunque las passkeys representan un avance significativo en seguridad, su implementación requiere pulirse para cumplir su promesa original.
Fuente original: consultar publicación original.