La promesa de las passkeys como reemplazo definitivo de las contraseñas enfrenta un nuevo capítulo de vulnerabilidades. Investigadores de Palo Alto Networks, a través de su Unidad 42, han identificado tres ataques inéditos bautizados como 'Pass-ta-key' que permiten a un atacante tomar el control de cuentas protegidas por passkeys sincronizadas de Google, incluso sin necesidad de escalar privilegios en el dispositivo, desbloquearlo ni interactuar con la víctima.
Las passkeys, basadas en criptografía de clave pública, eliminan el secreto compartido que durante décadas ha alimentado filtraciones masivas y pérdidas millonarias. Sin embargo, según el equipo de Unit 42, atacantes con malware ya presente en el equipo comprometido pueden explotar los flujos de onboarding, recuperación y confianza de dispositivos del ecosistema de Google para comprometer cuentas. La investigación, divulgada de forma responsable, se centra en Google Password Manager sobre Chrome en Windows con Trusted Platform Module (TPM).
El primer ataque, llamado Pass-ta-key, aprovecha cómo Chrome almacena localmente los registros de credenciales WebAuthn sincronizadas en su base de datos LevelDB. Un atacante puede enumerar dónde usa la víctima passkeys —obteniendo nombres de usuario, identificadores y la clave privada cifrada— sin necesidad de privilegios elevados. A partir de ahí, manipula el cliente para autenticar como la víctima ante el autenticador en la nube.
El segundo, 'Silver Pass-ta-key', eleva el riesgo: el atacante engaña al Google Cloud Authenticator para que crea que la víctima ha desbloqueado el dispositivo con biometría, lo que permite una toma de control total de la cuenta sin utilizar físicamente el dispositivo de la víctima durante la autenticación. Esto socava directamente la verificación de usuario que las passkeys prometen como garantía frente al robo de credenciales.
El tercero, 'Golden Pass-ta-key', es quizás el más alarmante: permite extraer todas las passkeys sincronizadas en un formato que puede compartirse o venderse en el mercado negro de credenciales, transformando credenciales consideradas 'incompartibles' en un producto comercializable.
Estas técnicas ponen en jaque principios centrales del estándar FIDO2/WebAuthn: el consentimiento explícito del usuario, la verificación de presencia y la imposibilidad de copiar la clave privada. Aunque la arquitectura de Google —con enclaves en la nube y claves de dispositivo respaldadas por hardware— fue diseñada para proteger las claves privadas, los investigadores demostraron que mecanismos de system's pueden ser explotados en un endpoint comprometido.
Según Unit 42, la fase previa a cualquier ataque es trivial: una vez que el malware opera en el dispositivo, Chrome persiste los datos de sincronización de passkeys en rutas accesibles como %LocalAppData%\Google\Chrome\User Data\\Sync Data\LevelDB. Esto proporciona al atacante reconocimiento detallado sobre los sitios protegidos con passkeys antes de lanzar la ofensiva. La clave maestra que protege la clave privada está cifrada localmente, pero solo el autenticador en la nube puede descifrarla; aun así, los flujos de confianza entre dispositivo y nube resultan insuficientes.
El contraste entre fuentes es claro: mientras gigantes como Google y la FIDO Alliance promueven las passkeys como el fin de las contraseñas, con beneficios criptográficos innegables, esta investigación demuestra que la superficie de ataque simplemente se ha trasladado al endpoint. Los ataques no dependen de nuevas vulnerabilidades en la criptografía, sino de la ingeniería de procesos de confianza, precisamente donde antes no había protección porque no se consideraba necesario.
Los clientes de Palo Alto Networks cuentan con protección a través de productos como Cortex Cloud Identity Security e Idira Endpoint Privilege Manager, según la compañía. Sin embargo, la investigación subraya una verdad incómoda para la industria: la adopción masiva de passkeys, que ya escalan a miles de millones de cuentas, amplía la superficie de ataque de formas que apenas comenzamos a comprender.
El estado actual es de transición. Las passkeys siguen siendo superiores a las contraseñas en resistencia a phishing y reutilización de credenciales, pero el ecosistema aún debe madurar en la protección contra malware avanzado en endpoints. Mientras los desarrolladores no cierren los flujos de onboarding y recuperación explotados por Pass-ta-key, los usuarios corporativos y consumidores deberán complementar las passkeys con soluciones de seguridad de endpoint robustas. La carrera entre defensores y atacantes continúa, esta vez, en la nube.
