Vulnerabilidades en passkeys de Google facilitan ataques 'Pass-ta-key'

Publicado el

Vulnerabilidades en las passkeys de Google

Las passkeys fueron diseñadas para eliminar el problema de las contraseñas robadas, ofreciendo una alternativa basada en la criptografía de clave pública. A diferencia de las contraseñas, cada cuenta posee un par de claves donde la clave privada nunca abandona el dispositivo del usuario. Sin embargo, un reciente estudio ha revelado que el malware puede comprometer estas passkeys a través del Google Password Manager, lo que plantea serias preocupaciones sobre su seguridad.

¿Qué son las passkeys?

Las passkeys buscan ser una solución definitiva al phishing y a la reutilización de contraseñas. Al no haber un secreto reutilizable, se consideran "resistentes al phishing" y más seguras que las contraseñas tradicionales almacenadas en navegadores. Según Google, para finales de 2024, cerca de 800 millones de cuentas utilizarán passkeys. Sin embargo, aunque estas ofrecen ventajas significativas, la implementación actual presenta vulnerabilidades.

Escenarios de ataque

Investigadores han identificado varios escenarios en los que el malware puede robar passkeys sincronizadas de Google. El Google Password Manager permite la sincronización de passkeys entre dispositivos, lo que facilita su uso pero también abre la puerta a posibles abusos. Los principales ataques son:

1. Pass-ta-key: El malware en el ordenador de la víctima solicita silenciosamente a Chrome y al cloud de Google la creación de un inicio de sesión válido sin necesidad de un aviso biométrico o de PIN. 2. Silver Pass-ta-key: El malware utiliza la re-inscripción del dispositivo para registrar su propia clave de verificación de usuario, permitiendo al atacante iniciar sesión como la víctima desde su propia máquina sin tocar el dispositivo afectado. 3. Golden Pass-ta-key: El malware extrae el secreto del dominio de seguridad de Google (la clave de cifrado maestra), descifrando todas las passkeys sincronizadas y pudiendo reutilizarlas en cualquier lugar, incluso tras perder acceso al dispositivo original.

Medidas de seguridad

Para mitigar estos riesgos, los investigadores aconsejan a los servicios que dejen de confiar ciegamente en la bandera de verificación de usuario y que validen correctamente que ha ocurrido un evento real de verificación antes de conceder acceso. Se sugiere a Google que endurezca el registro y la recuperación de dispositivos, asegurándose de que los nuevos dispositivos y claves estén respaldados por hardware genuino.

Para los usuarios finales, las passkeys siguen proporcionando una protección robusta contra los ataques de phishing clásicos y el "credential stuffing" basado en contraseñas reutilizadas. La debilidad no reside en el concepto de passkeys, sino en su implementación y en la falta de verificación adecuada en el lado del servidor.

Consejos para prevenir ataques

Hasta que se aborden estas vulnerabilidades, es crucial mantener prácticas básicas de higiene cibernética. Las mejores maneras de protegerse contra el malware que podría utilizar passkeys son: - Mantener el software y sistemas actualizados, aplicando parches tan pronto como sea posible. - Utilizar protección antivirus en tiempo real actualizada. - Considerar sospechosos los enlaces o archivos adjuntos inesperados.

En resumen, aunque las passkeys son una evolución positiva en la seguridad digital, su efectividad depende de la robustez de su implementación y de la vigilancia continua por parte de los usuarios y proveedores de servicios.

Fuente

Ver noticia original