Investigaciones recientes han expuesto nuevas vías para eludir las protecciones de las Passkeys (claves de acceso), una tecnología diseñada para reemplazar las contraseñas tradicionales y resistir el phishing. Estos ataques, demostrados por SpecterOps, Unit 42 y Dirk-jan Mollema, no rompen la criptografía subyacente de las Passkeys, sino que explotan vulnerabilidades en su implementación o en los sistemas que las gestionan, afectando a entornos Windows, Microsoft Entra ID y Google Password Manager en Chrome.
SpecterOps reveló una cadena de ataque en Windows y Microsoft Entra ID que permite la suplantación de usuarios privilegiados, incluso con autenticación multifactor (MFA) resistente al phishing. Esto se logró reutilizando material de autenticación firmado que Windows exponía, sin necesidad de robar la clave privada del autenticador. La vulnerabilidad de Windows, identificada como CVE-2026-34348, reside en el Servicio de Registro de Eventos de Windows, que almacenaba firmas pasadas en texto claro. Por otro lado, Unit 42 detalló ataques contra Google Password Manager en Chrome, incluyendo una forma de recuperar las claves privadas de Passkeys sincronizadas, abusando del “Security Domain Secret”, una clave maestra de 32 bytes. Estos ataques requieren que el malware ya esté presente en el equipo de la víctima.
El investigador independiente Dirk-jan Mollema mostró cómo el malware en una sesión activa de Windows puede utilizar una clave de Windows Hello for Business, protegida por el Módulo de Plataforma Confiable (TPM), sin requerir un PIN o verificación biométrica adicional. Luego, esta clave se utiliza como credencial FIDO2 contra Microsoft Entra ID, permitiendo eludir las reglas de Acceso Condicional que exigen autenticación resistente al phishing. Además, Mollema observó que el token resultante puede carecer de una identificación de dispositivo, abriendo una puerta a la persistencia a través de la obtención de un “Primary Refresh Token”.
Para mitigar estas amenazas, es crucial instalar las actualizaciones de seguridad de Microsoft para CVE-2026-34348. Los servicios que aceptan aserciones WebAuthn deben verificar que se cumplan rigurosamente los requisitos de verificación de usuario. Las defensas de endpoint deben fortalecerse para proteger los almacenes de Passkeys, los flujos de recuperación y la memoria del navegador, ya que son territorios sensibles a las credenciales. Adicionalmente, se recomienda monitorear autenticaciones inusuales de Windows Hello for Business sin un identificador de dispositivo o registros de dispositivos inesperados. Es importante recordar que, si bien las Passkeys son una tecnología robusta, su seguridad depende en gran medida de la correcta implementación en los sistemas que las rodean.
Qué significa para tu empresa: La aparición de estas vulnerabilidades subraya que, aunque la autenticación sin contraseñas con Passkeys y la MFA son fundamentales para la seguridad moderna, la implementación y gestión correctas de la identidad digital son críticas. Su empresa necesita un enfoque proactivo en identidad y MFA para asegurar que estas tecnologías se configuren y monitoreen adecuadamente, protegiendo contra la suplantación. Además, servicios como la analítica de logs y el SOC con monitoreo 24/7 son esenciales para detectar y responder a comportamientos anómalos o intentos de explotación de estas debilidades en los sistemas operativos y servicios de nube, complementando la robustez de su gestión de identidad.
Fuente original: The Hacker News — ver artículo →