Tabla de contenidos
Los usuarios de Google Password Manager en dispositivos Windows podrían estar en riesgo gracias a tres ataques recientemente descubiertos por Unit 42, parte de Palo Alto Networks. Estos métodos, denominados colectivamente como ‘Pass-ta-key’, permiten a malware ya instalado en un dispositivo comprometido aprovechar debilidades en la gestión de claves de autenticación de Google. Aunque las claves de acceso (passkeys) se consideran más seguras que las contraseñas tradicionales, estos ataques demuestran que no están exentas de riesgos.
Cómo funcionan los ataques Pass-ta-key
El primer método, llamado simplemente ‘Pass-ta-key’, permite a malware no privilegiado imitar un dispositivo de confianza para solicitar una respuesta de autenticación válida para una de las claves del usuario. El malware aprovecha la clave de identidad del dispositivo basada en TPM (Trusted Platform Module) de Chrome para firmar una solicitud enviada al autenticador en la nube de Google. Este proceso puede realizarse sin privilegios de administrador, interacción del usuario, verificación biométrica o desbloqueo del dispositivo. Sin embargo, si un servicio requiere y valida correctamente la bandera ‘User Verified’, el ataque falla. Esto fue el caso de GitHub, que corrigió el problema tras la notificación de los investigadores.
El segundo ataque: Silver Pass-ta-key
El segundo método, ‘Silver Pass-ta-key’, va más allá al permitir a los atacantes registrar su propia clave de verificación de usuario con el autenticador en la nube de Google. El malware en el dispositivo comprometido fuerza a Chrome a re-registrar el dispositivo invalidando su clave de verificación existente o eliminando el archivo local que contiene el estado de la clave. Durante el proceso de re-registro, el atacante puede registrar una clave de verificación que controla, ya que el autenticador en la nube no valida si la nueva clave proviene de hardware de confianza. Esto permite al atacante acceder a cuentas que requieren y validan correctamente la verificación del usuario, incluso desde otro sistema sin necesidad de acceder nuevamente al dispositivo comprometido.

Te recomendamos leer – ¿Por qué las IA también engañan y hackean para alcanzar sus metas?
El ataque más grave: Golden Pass-ta-key
El tercer método, ‘Golden Pass-ta-key’, es el más grave, ya que permite al malware obtener la clave maestra utilizada para encriptar todas las claves de acceso sincronizadas a través de la cuenta de Google Password Manager. Esta clave maestra, conocida como ‘security domain secret’ (SDS), se envía temporalmente a Chrome cuando un dispositivo se registra o recupera el acceso a la cuenta. Aunque Google eliminó la clave del registro de logs internos de Chrome tras la notificación de los investigadores, Unit 42 afirma que aún se envía al cliente y permanece accesible en la memoria del proceso del navegador.
“Aunque Google eliminó este secreto de la salida de logs de Chrome tras nuestro reporte, el SDS aún se envía al cliente y permanece accesible en la memoria del proceso de Chrome”, explica Unit 42.
Si el atacante fuerza al usuario a re-registrarse con el autenticador en la nube y conoce el patrón para buscar, puede extraer directamente el SDS de la memoria.
¿Por qué importa para los usuarios?
Aunque las claves de acceso son más seguras que las contraseñas tradicionales, estos ataques demuestran que no eliminan los riesgos asociados al malware ya presente en un dispositivo comprometido. Unit 42 recomienda que los sitios web requieran y validen correctamente la verificación del usuario, mientras que los gestores de credenciales deben validar nuevas claves de dispositivo, fortalecer procesos de recuperación y re-registro de dispositivos, y evitar que las claves maestras sean accesibles en la memoria del navegador. Los investigadores informaron a Google y a servicios afectados como eBay antes de publicar sus hallazgos, y eBay ya corrigió el problema.
Aunque Unit 42 detalla los métodos de ataque, aún no se ha confirmado si Google ha implementado todas las correcciones necesarias para prevenir estos ataques. Además, no se ha especificado si existen otros servicios afectados además de eBay y GitHub. La falta de una respuesta oficial de Google deja abierta la pregunta de si estos métodos siguen siendo viables en la actualidad.
Recomendaciones para usuarios y desarrolladores
Los usuarios deben estar alertas a las señales de actividad inusual en sus dispositivos y considerar alternativas de autenticación adicionales. Por su parte, los desarrolladores de servicios en línea deben revisar sus implementaciones para garantizar que la verificación del usuario sea estrictamente validada y que los procesos de re-registro de dispositivos sean seguros. La investigación de Unit 42 subraya la importancia de no depender únicamente en la tecnología de claves de acceso, sino en la combinación de múltiples capas de seguridad.
Para más contenidos como este no olvides seguirnos en nuestras redes sociales: Tiktok, Instagram y Facebook.

