Pas-ta-key: tres nuevos ataques contra las passkeys sincronizadas de Google

Fuentes: Pass the Passkey: A Novel Attack Surface in Passwordless Authentication

Investigadores de Unit 42 (Palo Alto Networks) y CyberArk han identificado tres técnicas de ataque —bautizadas como Pass-ta-key, Silver Pass-ta-key y Golden Pass-ta-key— que permiten a un malware ya presente en el dispositivo de la víctima tomar el control de cuentas protegidas mediante passkeys sincronizadas en Google Password Manager con Chrome sobre Windows. Los ataques explotan los flujos de incorporación, recuperación y confianza de dispositivo del Cloud Authenticator de Google, y desafían tres pilares del modelo de passkeys: consentimiento explícito del usuario, verificación biométrica o de conocimiento y no exportabilidad de la clave privada.

La clave privada de cada passkey queda custodiada por una maestra cifrada que solo el Cloud Authenticator puede descifrar, con respaldo de hardware (TPM) y enclaves en la nube. Aun así, los autores demuestran que un atacante sin elevación de privilegios puede autenticarse sin interacción del usuario, eludir la verificación biométrica simulando un desbloqueo y, en la variante Golden, extraer todas las passkeys sincronizadas para venderlas en mercados clandestinos de credenciales. Toda la investigación fue divulgada de forma responsable a Google y se centra en dispositivos Windows con TPM. El trabajo forma parte de una serie de tres artículos sobre adopción y seguridad de las passkeys.