Pass-ta-key permite a malware secuestrar passkeys sincronizadas de Google
Pass-ta-key permite a malware secuestrar passkeys sincronizadas de Google
Unit 42 presentó tres técnicas con las que malware presente en Windows puede abusar de la sincronización de Chrome para iniciar sesión, registrar una clave propia o extraer secretos de passkeys sin interacción del usuario.
La passkey sigue segura frente al phishing, pero no frente al endpoint
Palo Alto Networks Unit 42 demostró que malware ya ejecutándose en un equipo Windows puede abusar de componentes locales y servicios de sincronización de Chrome para localizar cuentas protegidas con passkeys y solicitar aserciones válidas.
La técnica básica recupera una identidad de dispositivo almacenada en disco o memoria y usa las API criptográficas de Windows para firmar un desafío. El servicio cloud interpreta la solicitud como procedente del equipo confiable y devuelve una autenticación que el atacante reenvía al sitio objetivo.
Tres niveles de persistencia
Silver Pass-ta-key fuerza un nuevo registro del dispositivo y aprovecha una ventana para añadir una clave de verificación controlada por el atacante, permitiendo autenticarse posteriormente desde otro equipo. Golden Pass-ta-key busca en memoria un secreto maestro expuesto brevemente durante el reenrolamiento.
Con ese secreto, el atacante podría descifrar las claves privadas sincronizadas actuales y futuras. Las pruebas se centran en passkeys sincronizadas por Google y requieren que el dispositivo ya esté comprometido; no convierten a WebAuthn en un mecanismo inútil ni describen phishing remoto sin acceso previo.
- No se requiere elevación de privilegios para las variantes demostradas.
- Google recibió el reporte y desplegó mitigaciones parciales.
- La biometría no se activa cuando el abuso ocurre por debajo del flujo visible al usuario.
Medidas recomendadas
- Tratar el robo de passkeys como un escenario de compromiso del endpoint.
- Mantener Chrome y Windows actualizados con las mitigaciones disponibles.
- Usar EDR para vigilar acceso anómalo a memoria, bases de sincronización y claves del dispositivo.
- Revocar dispositivos sincronizados y credenciales tras una infección confirmada.
- Combinar passkeys con evaluación de riesgo, integridad del dispositivo y controles de sesión.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2Unit 42 de Palo Alto Networks ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista