El ataque Pass-ta-key esclarece el almacenamiento real de las passkeys

Fuentes: New Pass-ta-key attack reveals all the things we didn't know about passkeys

El investigador Arie Olshtein, de Palo Alto Networks, presentó la semana pasada un ataque bautizado como Pass-ta-key, capaz de extraer todas las passkeys almacenadas en el gestor de contraseñas de Google para Windows cuando el equipo está infectado con malware. La demostración sorprendió a muchos usuarios y profesionales, que asumían que las passkeys se guardaban exclusivamente en el TPM, el enclave de hardware seguro del sistema.

El artículo aclara que esa creencia es errónea: las especificaciones FIDO 2, gestionadas por la FIDO Alliance, no exigen que las passkeys se almacenen en un TPM ni en ningún otro componente de hardware dedicado (denominado enclave seguro, entorno de ejecución de confianza o StrongBox según la plataforma). De hecho, la mayoría de plataformas y gestores de terceros no recurren a ese tipo de almacenamiento. Microsoft es prácticamente la única excepción, ya que permite guardar las passkeys en el TPM de Windows, aunque recomienda esta opción principalmente a empresas y no a usuarios domésticos.

La investigación subraya que el almacenamiento local de passkeys no es inseguro en sí mismo, siempre que el dispositivo no esté comprometido. El hallazgo ha generado confusión sobre la verdadera naturaleza de este mecanismo de autenticación, que sigue siendo más resistente que las contraseñas frente a ataques de phishing y filtraciones masivas.