El investigador Arie Olshtein de Palo Alto Networks describe un ataque llamado Pass-ta-key que extrae todas las passkeys de Google Password Manager en Windows cuando el dispositivo está infectado con malware. Aunque el ataque no es novedoso, revela que las passkeys no se guardan en el TPM como muchos creen, y que Windows es la excepción en cuanto a protección contra software malicioso.
***
- Pass-ta-key extrae todas las passkeys de Google Password Manager en Windows con malware.
- La mayoría de plataformas no guardan passkeys en hardware dedicado como el TPM, sino localmente o en la nube.
- El ataque no es nuevo: es el mismo riesgo que existe con cualquier cuenta sensible en un dispositivo comprometido.
El ataque Pass-ta-key: ¿qué es y cómo funciona?
La semana pasada, el investigador Arie Olshtein, de la firma de seguridad Palo Alto Networks, publicó un informe sobre un ataque que denominó Pass-ta-key. Este ataque permite extraer todas las passkeys almacenadas en la aplicación Google Password Manager (GPM) para Windows cuando el equipo está infectado con malware.
La técnica combina el acceso a la cuenta de Google del usuario y, en algunos casos, la clave de usuario o de dispositivo almacenada en el TPM. Esto sorprendió a muchos porque se creía que las passkeys residían exclusivamente en el ‘trusted platform module’ (TPM), un enclave de hardware endurecido.
Sin embargo, la realidad es que las especificaciones FIDO 2 no exigen que las passkeys se guarden en el TPM. De hecho, la mayoría de las plataformas y gestores de terceros no lo hacen por motivos de sincronización entre dispositivos.
Olshtein describió el ataque como una ‘superficie de ataque novedosa’, pero la comunidad de seguridad ha señalado que no es ni novedoso ni exclusivo de las passkeys. Se trata más bien de un riesgo conocido cuando un dispositivo con una sesión iniciada en una cuenta sensible se ve comprometido.
La variante más potente de Pass-ta-key hace que la máquina Windows infectada se haga pasar por un iPhone. Esto activa una capacidad de sincronización en GPM que permite transferir todas las passkeys almacenadas al dispositivo controlado por el atacante.
¿Dónde se almacenan realmente las passkeys?
Contrario a la creencia popular, el almacenamiento en TPM no es la norma. Microsoft es prácticamente el único que ofrece la opción de guardar passkeys en el TPM de Windows, pero la recomienda principalmente para empresas, no para consumidores.
En otras plataformas como macOS, iOS y Android, las passkeys se almacenan localmente en el dispositivo. Este cambio se produjo hace años cuando los desarrolladores se dieron cuenta de que la sincronización era esencial para una adopción masiva.
Si las passkeys estuvieran solo en el TPM, sería imposible sincronizarlas entre dispositivos nuevos sin recrear cada una individualmente. Por eso, los arquitectos de FIDO decidieron que el almacenamiento local era seguro gracias a los permisos granulares de las aplicaciones.
En la práctica, el malware en dispositivos con macOS, iOS o Android no puede acceder a las claves privadas a menos que el sistema operativo sea comprometido mediante exploits de día cero. Esa protección no existe en Windows, donde las aplicaciones suelen ejecutarse con todos los privilegios del usuario.
Por esta razón, muchos desarrolladores externos como 1Password y Dashlane optaron por almacenar las passkeys en blobs cifrados en la nube para Windows. Google Password Manager para Windows también usa este diseño: las passkeys se guardan cifradas en los servidores de Google.
La excepción de Windows: ¿por qué es vulnerable?
Windows ofrece tecnologías de sandboxing, pero no impide que aplicaciones sin sandbox, como malware, accedan a datos de aplicaciones con sandbox. El sandbox solo protege en una dirección, mientras que en otras plataformas la protección es mucho más robusta.
Eso significa que el malware de Windows tiene menos dificultades para acceder a los datos utilizados por otra aplicación. Los arquitectos de passkeys eran conscientes de esta diferencia, pero la mantienen por compatibilidad con versiones anteriores de Windows.
En el ataque Pass-ta-key, el malware utiliza el acceso a la cuenta de Google y, en ocasiones, la clave del TPM, para obtener las passkeys secretas. Luego puede iniciar sesión en sitios o descargar todas las credenciales.
Olshtein señaló que GPM podría carecer de algunas protecciones presentes en gestores como 1Password, por ejemplo, llamar a API del sistema operativo para restringir que otros procesos lean su memoria. Sin embargo, es universalmente aceptado que un dispositivo infectado con una sesión iniciada en una cuenta sensible es el fin del juego.
El propósito de las passkeys es eliminar un secreto compartido que pueda ser robado mediante phishing o violaciones de servidores. No están diseñadas para resistir ataques físicos contra el dispositivo que las almacena.
Contexto y reacciones: ¿deberíamos preocuparnos?
La investigación de Olshtein ha generado confusión entre usuarios y profesionales de seguridad. Algunos creen que las passkeys son inseguras por naturaleza, pero el ataque Pass-ta-key no revela una falla exclusiva de este mecanismo.
Cualquier aplicación sensible en una máquina Windows comprometida con sesión iniciada es vulnerable. Esto incluye gestores de contraseñas tradicionales, cuentas de correo y banca en línea. El riesgo siempre ha existido.
Lo distintivo aquí es que muchos pensaban que las passkeys estaban protegidas por el TPM, y ahora descubren que no es así en la mayoría de los casos. Pero el almacenamiento en la nube con cifrado de extremo a extremo ofrece una protección razonable.
El ataque Pass-ta-key no es novedoso, pero puede ser útil para que los usuarios entiendan que un dispositivo comprometido expone todos sus datos. La seguridad de las passkeys depende en gran medida de la higiene del dispositivo.
La investigación fue publicada originalmente por Ars Technica, que analizó el informe de Palo Alto Networks y destacó que el ataque es una ‘nada burger’ en términos de novedad, pero sí subraya las diferencias de seguridad entre plataformas.
Recomendaciones para usuarios de Windows
Los usuarios de Windows deben ser conscientes de que sus passkeys pueden estar más expuestas si su equipo se infecta. La recomendación principal es mantener el sistema actualizado y evitar instalar software de fuentes no confiables.
También es recomendable activar la opción de almacenar passkeys en el TPM si se usa Windows, aunque solo esté disponible en algunos casos. Las empresas pueden exigir esta configuración para mayor seguridad.
Para los consumidores, Google Password Manager y otros gestores de terceros ofrecen sincronización en la nube, lo que facilita el uso pero implica un riesgo adicional si el dispositivo está comprometido.
En general, las passkeys siguen siendo una mejora significativa sobre las contraseñas tradicionales porque eliminan el riesgo de phishing y robo de credenciales en servidores. La seguridad física del dispositivo es ahora el factor crítico.
Investigadores como Olshtein continuarán analizando superficies de ataque, pero el consenso es que Pass-ta-key no representa una vulnerabilidad nueva sino un recordatorio de los límites de la seguridad informática.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Privacidad
Vigilancia sin nombre: SignalTrace vincula tu teléfono a tu placa sin identificarte
AltCoins
Canton (CC) rebota un 6% y el volumen se dispara: ¿señal de reversión?
Criptomonedas
CFTC blinda a Kalshi frente a Nueva York con autoridad de emergencia
Análisis de mercado