Un reciente estudio de seguridad ha revelado que malware ejecutándose en sistemas Windows puede secuestrar silenciosamente cuentas protegidas con passkeys (claves de acceso) a través del Google Password Manager de Chrome. Este descubrimiento subraya un riesgo significativo para usuarios y empresas que dependen de las passkeys para una autenticación más segura, especialmente cuando los dispositivos ya están comprometidos.

La firma Unit 42 de Palo Alto Networks ha detallado tres rutas de ataque denominadas “Pass-ta-key”, “Silver Pass-ta-key” y “Golden Pass-ta-key”. Estas técnicas no rompen la criptografía inherente de las passkeys, sino que explotan la forma en que Chrome gestiona y almacena las claves de dispositivo, re-inscribe dispositivos, o cómo los sitios web verifican la presencia de un usuario. Los ataques permiten obtener aserciones de autenticación válidas, instalar claves de verificación de usuario controladas por el atacante o extraer el Secreto de Dominio de Seguridad (SDS) de 32 bytes utilizado para descifrar las claves privadas sincronizadas.

Es crucial entender que estos métodos son técnicas de post-compromiso, lo que significa que el malware ya debe estar activo en el dispositivo de la víctima. Las vulnerabilidades se centran en la implementación de las passkeys en Chrome para Windows con un Módulo de Plataforma Confiable (TPM), permitiendo a un proceso no privilegiado leer metadatos de passkeys, manipular solicitudes de firma del TPM o interceptar secretos sensibles en la memoria del proceso de Chrome. Aunque no se han reportado exploits en la naturaleza ni identificadores CVE, algunos servicios como eBay ya han corregido sus validaciones tras la divulgación.

Para mitigar estos riesgos, se recomienda a los proveedores de servicios que implementen la verificación obligatoria del indicador de “Usuario Verificado” (UV) en las aserciones de autenticación. Además, es fundamental que refuercen la atestación de hardware para nuevas claves, mejoren los controles de re-registro y recuperación, restrinjan el acceso al estado local de las passkeys y mantengan las claves maestras fuera de los registros y la memoria del cliente. Los usuarios pueden cambiar el PIN de su Google Password Manager o eliminar sus datos, aunque no está claro si esto anula un SDS ya comprometido.

Qué significa para tu empresa: Este tipo de ataques post-compromiso recalca la importancia crítica de contar con una estrategia robusta de seguridad multicapa. La protección avanzada de endpoints, como las soluciones EDR/XDR, es fundamental para detectar y neutralizar malware antes de que pueda iniciar ataques tan sofisticados que comprometen credenciales avanzadas como las passkeys. Asegurar que sus dispositivos finales estén protegidos contra malware es la primera línea de defensa para prevenir que un atacante alcance estos mecanismos de autenticación internos.

Fuente original: The Hacker News — ver artículo →

#malware#exploits#vulnerabilidades-parches#google#microsoft