Descubren una forma de robar las passkeys de Chrome y acceder a tus cuentas sin contraseñas

Elígenos como tu fuente preferida en Google.
Investigadores descubren tres métodos para robar las passkeys almacenadas en Google Chrome mediante malware y acceder a cuentas protegidas sin utilizar contraseñas.
Las passkeys se han convertido en la gran apuesta de Google, Microsoft y Apple para sustituir a las contraseñas tradicionales. Son más cómodas, eliminan la necesidad de memorizar claves y, en teoría, ofrecen una mayor protección frente a filtraciones de datos. Sin embargo, una nueva investigación ha demostrado que tampoco son completamente inmunes a los ataques.
Un grupo de investigadores de seguridad de Unit 42, perteneciente a Palo Alto Networks, ha descubierto tres técnicas que permiten a un malware robar las passkeys almacenadas en Google Chrome. En el peor de los casos, un atacante podría hacerse con el control de todas las cuentas protegidas mediante este sistema de autenticación.
La buena noticia es que estos ataques no pueden realizarse de forma remota sin más. Todos requieren que el ordenador de la víctima ya esté infectado con un malware, por lo que el ciberdelincuente necesita haber comprometido previamente el equipo.
Según explica el informe, el administrador de passkeys de Chrome mantiene en la memoria del navegador cierta información sin cifrar durante momentos concretos del proceso de autenticación. Aprovechando ese comportamiento, un malware puede leer esos datos y engañar al sistema de autenticación en la nube de Google.
La primera técnica, bautizada como Pass-ta-key, permite a un atacante con acceso remoto al ordenador leer la información sincronizada de las passkeys almacenadas en el disco o en la memoria de Chrome. Después, puede imitar el proceso de descifrado utilizado por Google para acceder a una cuenta protegida.
Los investigadores también describen un segundo método aún más peligroso. Consiste en eliminar un archivo específico de Chrome para forzar que el navegador vuelva a registrar el dispositivo con el servicio de Google. Durante ese proceso, el atacante puede generar una nueva clave y obtener acceso permanente a todas las cuentas protegidas con passkeys, incluso desde otro ordenador.
El tercer escenario es el más grave. Si el malware consigue interceptar una clave maestra durante el breve instante en el que aparece en texto plano en la memoria de Chrome, el atacante podría tomar el control completo de la bóveda de passkeys del usuario.
Los investigadores destacan que ninguno de estos métodos necesita elevar privilegios del sistema ni activa mecanismos adicionales de autenticación multifactor, lo que aumenta su peligrosidad una vez que el equipo ha sido infectado.
Unit 42 ya ha comunicado sus hallazgos a Google y recomienda reforzar la seguridad durante el registro inicial de las passkeys, limitar el acceso a los archivos locales donde se almacenan y vigilar comportamientos inusuales relacionados con su uso.