Nuevas vulnerabilidades en passkeys comprometen la seguridad de usuarios

Publicado el

Nuevas vulnerabilidades en passkeys

Recientes investigaciones han demostrado que es posible eludir las protecciones de passkeys sin romper la criptografía subyacente. Estas vulnerabilidades amenazan la seguridad de los usuarios, ya que los passkeys fueron diseñados para reemplazar contraseñas reutilizables y resistir ataques de phishing. Sin embargo, los ataques han explotado materiales de autenticación firmados que Windows ha expuesto, así como sistemas de passkeys sincronizados en la nube usados por malware ya presente en las máquinas de las víctimas.

Métodos de ataque

Tres enfoques diferentes han sido identificados: 1. SpecterOps demostró que es posible suplantar usuarios privilegiados en Windows y Microsoft Entra ID satisfaciendo requisitos de MFA resistente al phishing, reutilizando material de autenticación firmado en lugar de robar la clave privada del autenticador. 2. Unit 42 mostró ataques dirigidos a Google Password Manager en Chrome, incluyendo un método para recuperar las claves privadas de los passkeys sincronizados de una víctima. 3. El investigador independiente Dirk-jan Mollema evidenció que el malware en una sesión de Windows ya iniciada puede utilizar una clave de Windows Hello for Business sin pedir al usuario que la desbloquee nuevamente.

Impacto y soluciones

El impacto varía entre los tres métodos. La vulnerabilidad de registro de Windows, rastreada como CVE-2026-34348, tiene una puntuación CVSS de 6.5 y ha sido abordada mediante una actualización de seguridad de Microsoft. La compañía ha implementado mitigaciones para el problema reportado relacionado con las afirmaciones de retransmisión de passkeys. Además, la guía de migración de Entra de Microsoft, actualizada por última vez el 3 de agosto de 2026, sigue describiendo los passkeys como resistentes a ataques de reproducción.

Un portavoz de Microsoft afirmó que se agradece el trabajo de SpecterOps por informar sobre estas vulnerabilidades a través de una divulgación coordinada. La empresa recomienda adoptar un enfoque de acceso de menor privilegio y utilizar métodos de autenticación resistentes al phishing, además de mantener las protecciones de los puntos finales mediante un modelo de seguridad Zero Trust.

Detalles de los ataques

El investigador Michael Grafnetter de SpecterOps presentó su investigación en el evento Black Hat USA 2026, donde describió cómo Windows almacenaba firmas de YubiKey en texto claro, accesibles para usuarios no privilegiados. Esto, combinado con debilidades en la validación de passkeys de Microsoft Entra ID, permite la suplantación de usuarios privilegiados, a pesar de las políticas que requieren MFA resistente al phishing.

La investigación de Unit 42 se centra en el sistema de passkeys sincronizados de Google Password Manager en Chrome. Los ataques se inician con malware que ya se está ejecutando en el dispositivo de la víctima, sin necesidad de elevar privilegios a nivel de administrador. El método más preocupante, denominado Golden Pass-ta-key, apunta al Security Domain Secret, una clave maestra de 32 bytes que protege los passkeys sincronizados. Aunque Google eliminó la exposición de esta clave en los registros de Chrome, los investigadores indican que puede seguir presente temporalmente en la memoria del proceso durante la re-registro.

Conclusiones

Los hallazgos de Unit 42 y Mollema subrayan la importancia de no confiar exclusivamente en un único tipo de passkey, ya que ninguno de ellos cierra completamente la superficie de ataque. Las organizaciones deben adoptar un enfoque integral en la seguridad de su autenticación y considerar múltiples capas de protección para mitigar estos nuevos riesgos.

Fuente

Ver noticia original