Nuevos ataques a passkeys: recuperan claves privadas sincronizadas o evaden MFA resistente a phishing

Passkeys en la mira: ataques que eluden la protección sin romper la criptografía

Tres investigaciones independientes han revelado formas de eludir las protecciones de las passkeys sin necesidad de romper la criptografía que las sustenta. Estos hallazgos demuestran que, aunque las passkeys están diseñadas para reemplazar a las contraseñas y resistir el phishing, los atacantes pueden reutilizar material de autenticación firmado expuesto por Windows, abusar de sistemas de passkeys sincronizadas en la nube mediante malware ya presente en el equipo, o utilizar claves de Windows Hello for Business desde una sesión comprometida sin requerir un PIN o verificación biométrica adicional. En ningún caso se ha vulnerado la solidez matemática de los algoritmos.

El inicio de sesión que Windows mantuvo

El investigador de SpecterOps, Michael Grafnetter, presentó la investigación 'Pass-the-Passkey' en Black Hat USA 2026 el 5 de agosto. Según SpecterOps, Windows almacenaba firmas de YubiKey en texto claro, accesibles para usuarios no privilegiados, incluso remotos. Combinando estas firmas con debilidades en la validación de passkeys de Microsoft Entra ID, era posible suplantar a usuarios privilegiados a pesar de las políticas que requerían MFA resistente a phishing.

Este problema se rastrea como CVE-2026-34348, una vulnerabilidad de divulgación de información en el Servicio de Registro de Eventos de Windows. El atacante no necesita extraer la clave privada del dispositivo, sino que utiliza firmas ya generadas que Windows conservaba y que Entra ID aceptaba en un reenvío. Aunque es un fallo más limitado que romper FIDO2, el resultado es igualmente grave: un atacante puede autenticarse como otra persona.

La clave maestra detrás de las passkeys sincronizadas de Google

La investigación 'Pass-ta-key' de Unit 42 apunta al sistema de passkeys sincronizadas de Google Password Manager en Chrome para Windows. Los tres ataques descritos comienzan con malware que ya se ejecuta en el equipo de la víctima, sin necesidad de escalada de privilegios. El primer método abusa de la identidad de dispositivo de Chrome para obtener firmas que permiten actuar como un cliente legítimo sin desbloqueo adicional. La variante más dañina, 'Golden Pass-ta-key', se dirige al 'Secreto de Dominio de Seguridad', una clave maestra de 32 bytes que protege las passkeys sincronizadas.

Unit 42 descubrió que este secreto quedaba expuesto en los registros del dispositivo; Google lo eliminó, pero el secreto aún aparece temporalmente en la memoria del proceso durante la re-registro. Con el secreto, un atacante puede recuperar las claves privadas de las passkeys sincronizadas de la víctima. Además, Unit 42 señala que la implementación actual de Google no permite rotar ni revocar este secreto, lo que hace que el compromiso sea persistente.

Usando Windows Hello sin PIN

El investigador independiente Dirk-jan Mollema se centró en Windows Hello for Business. En la mayoría de los dispositivos modernos, la clave subyacente está protegida por el Módulo de Plataforma Confiable (TPM) y no puede exportarse fácilmente, pero el software malicioso en una sesión iniciada puede seguir usándola. Mollema encontró que un proceso de bajo privilegio puede llamar a las interfaces criptográficas de Windows para usar la clave de Windows Hello sin generar una nueva solicitud de PIN o biometría.

Además, descubrió que el desafío WebAuthn de Entra ID es válido durante cinco minutos y no está vinculado a la sesión, usuario o inquilino, por lo que un atacante puede solicitar un desafío en su propio sistema y hacer que se firme en la máquina de la víctima con la clave de Windows Hello. Esto puede satisfacer las políticas de acceso condicional que requieren autenticación resistente al phishing.

Criptografía fuerte, entorno más débil

Los tres hallazgos no deben reducirse a un único error de reenvío. SpecterOps demostró el peligro de aserciones firmadas reutilizables expuestas por Windows y aceptadas por una vía de autenticación en la nube. Unit 42 mostró cómo el malware manipula la confianza del cliente, el manejo de verificación de usuario, la recuperación y la protección de claves sincronizadas. Mollema evidenció que el software dentro de una sesión comprometida puede usar una clave legítima ligada a hardware para generar nueva autenticación.

Estos controles perimetrales pueden seguir dejando a los atacantes con aserciones reutilizables, claves privadas de passkeys sincronizadas o una forma de generar autenticación fresca desde una sesión comprometida. La recomendación inmediata para Windows es instalar las actualizaciones de seguridad aplicables para CVE-2026-34348. Los servicios que aceptan aserciones WebAuthn deben hacer cumplir los requisitos de verificación de usuario que solicitan. Las defensas de endpoints deben tratar los almacenes de passkeys, los flujos de recuperación y la memoria del navegador como territorio sensible a credenciales. Se recomienda también a los defensores de Entra monitorear autenticaciones inusuales de Windows Hello for Business sin identificador de dispositivo y registros de dispositivos inesperados.

Microsoft ha respondido a The Hacker News afirmando que aprecia el trabajo de SpecterOps y que ha aplicado mitigaciones para el problema de aserciones de passkey relay. La compañía insta a adoptar un enfoque de acceso con privilegios mínimos, usar métodos de autenticación resistentes al phishing y mantener protecciones de endpoint bajo un modelo de confianza cero. Además, a partir del 1 de septiembre de 2026, los usuarios de Entra ID con autenticación por SMS o voz habilitada serán automáticamente habilitados para passkeys y se les instará a registrarlas, ya que el servicio de SMS y voz proporcionado por Microsoft se retirará el 1 de febrero de 2027.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *