
En este artículo (5)
Análisis de ataques a claves de acceso: el malware aún tiene voz
Puntos Clave
- Sigue usando claves de acceso, pero no las trates como un sustituto de la seguridad de los endpoints.
- Refuerza la confianza del navegador y los flujos de recuperación de cuentas al implementar autenticación sin contraseña.
- Usa llaves de seguridad de hardware para cuentas de alto valor que necesitan una protección más sólida.
El informe de SecurityWeek es un recordatorio de que el inicio de sesión sin contraseña aún necesita defensas para el dispositivo final, la sesión del navegador y la recuperación.
El informe de SecurityWeek es un recordatorio de que el inicio de sesión sin contraseña aún necesita defensas para endpoints, sesiones del navegador y recuperación.
Las claves de acceso son una de esas raras mejoras de seguridad que merecen aplausos. Sustituyen los secretos compartidos por criptografía de clave pública, hacen que el phishing sea mucho más difícil y evitan que los usuarios tengan que inventar otra contraseña que parezca que un teclado se cayó por las escaleras. Entonces aparece malware en el dispositivo, porque claro que sí, y la ordenada historia sin contraseñas se vuelve más complicada. SecurityWeek informa que nuevos métodos de ataque pueden permitir que el malware secuestre cuentas protegidas con claves de acceso. La lección útil no es que las claves de acceso estén rotas. Es que la arquitectura de autenticación no termina en la pantalla de inicio de sesión, especialmente cuando el endpoint, el navegador y la maquinaria de recuperación siguen formando parte de la cadena de confianza.
Qué dice SecurityWeek que ocurrió
SecurityWeek plantea el problema sin rodeos: nuevos métodos permiten que el malware secuestre cuentas protegidas con claves de acceso. Eso importa porque las claves de acceso se han promocionado como el sucesor largamente esperado de las contraseñas, y con razón. Como explica Neuracybintel, las claves de acceso se basan en autenticación resistente al phishing mediante criptografía de clave pública, credenciales vinculadas al dispositivo y verificación del usuario basada en datos biométricos o PIN.
La trampa, según Neuracybintel, es la condición previa: el malware ya se está ejecutando en una máquina Windows. Esto no es una ruptura mágica del modelo de claves de acceso desde el otro lado de internet. Es la vieja película de terror de seguridad donde el monstruo ya está dentro de la casa, pero ahora la casa tiene sincronización en la nube, confianza del navegador y flujos de recuperación de cuenta con opiniones muy firmes.
El trío Pass-ta-key, según Neuracybintel
Neuracybintel dice que investigadores de Unit 42 de Palo Alto Networks describieron tres técnicas relacionadas apodadas Pass-ta-key. La investigación trata sobre claves de acceso sincronizadas de Google Password Manager en Chrome sobre Windows. Los métodos pueden permitir que malware sin privilegios con un TPM secuestre claves de acceso sincronizadas de Google Password Manager al suplantar el dispositivo, eludir la verificación del usuario o extraer el secreto maestro.
Esa redacción es importante. Neuracybintel enfatiza que no ocurre ninguna ruptura criptográfica. El abuso se sitúa alrededor de Chrome y la confianza del autenticador en la nube, además de los flujos de recuperación después de que el endpoint se ve comprometido. En otras palabras, la puerta de la bóveda puede ser sólida, pero el edificio todavía tiene muelles de carga, lectores de credenciales y un mostrador de recuperación somnoliento llamado Gary.
La motivación del actor de amenazas aquí es deprimentemente común: acceso duradero. Neuracybintel advierte sobre un posible robo de cuentas a largo plazo y entre dispositivos. Ese es el tipo de persistencia que les gusta a los atacantes porque convierte una máquina comprometida en una forma de llegar a cuentas más allá de esa máquina, que es exactamente el tipo de giro argumental que los defensores prefieren cancelar antes de la segunda temporada.
La investigación de Unit 42 cambia
la conversación de diseño La propia página de investigación de Unit 42 enumera a Arie Olshtein como autor de “Pass the Passkey: A Novel Attack Surface in Passwordless Authentication,” publicado el 3 de agosto de 2026. El título hace mucho trabajo: el riesgo no es la autenticación sin contraseñas como idea fallida, sino la autenticación sin contraseñas como una superficie de ataque más amplia. Esa es la parte que los equipos de producto deberían escribir en una pizarra antes de que alguien compre un pastel de celebración.
La conclusión arquitectónica es que las claves de acceso reducen una clase importante de riesgo de inicio de sesión, especialmente el phishing, pero no eliminan la necesidad de defender el dispositivo y el ciclo de vida de la cuenta que lo rodea. La protección del endpoint importa porque las técnicas descritas comienzan después de un compromiso local. Los controles de sesión del navegador y el endurecimiento del navegador importan porque la investigación se centra en Chrome y la confianza del autenticador en la nube. El diseño del flujo de recuperación importa porque Neuracybintel señala específicamente los flujos de recuperación como parte de la ruta de abuso.
Aquí es donde el marcador de seguridad se vuelve injusto, pero útil. Los proveedores pueden ofrecer una autenticación más fuerte y aun así quedar expuestos por el tejido de confianza que la rodea. Eso no convierte a las claves de acceso en una mala inversión. Las convierte en un control serio que debe desplegarse junto con los compañeros aburridos que siguen salvándonos de nosotros mismos: aplicación de parches, comprobaciones de salud del dispositivo, detección de abuso en la recuperación y reglas claras para cuentas de alto valor.
Qué indican BleepingComputer y
CSO a los defensores BleepingComputer también describió el problema como nuevos ataques Pass-ta-key que permiten que el malware secuestre claves de acceso sincronizadas con Google. CSO Online caracterizó la preocupación más amplia como problemas de seguridad de las claves de acceso que podrían permitir la toma de control de cuentas. Esos resúmenes apuntan al mismo destino práctico: los defensores deberían tratar el despliegue de claves de acceso como ingeniería de identidad, no como una ceremonia de eliminación de contraseñas con bocadillos.
Neuracybintel enumera mitigaciones que incluyen parches, protección sólida del endpoint y llaves de seguridad de hardware para cuentas de alto valor. Ese último punto merece subrayarse sin convertirlo en un talismán. Las llaves de seguridad de hardware pueden reducir la exposición de las cuentas que más importan, pero funcionan mejor cuando se combinan con una gestión disciplinada de endpoints y rutas de recuperación de cuentas que no deshacen silenciosamente el factor de inicio de sesión más fuerte.
Qué significa realmente para ti, según Neuracybintel y SecurityWeek
Si eres usuario, sigue usando claves de acceso donde estén disponibles. Siguen siendo una gran mejora frente a las contraseñas, especialmente contra el phishing. Pero no las trates como permiso para ignorar la seguridad del dispositivo: actualiza tu navegador y sistema operativo, presta atención a las advertencias de malware y considera usar llaves de seguridad de hardware para las cuentas que te haría sufrir perder.
Si construyes o defiendes sistemas de identidad, el informe de SecurityWeek debería empujarte a probar todo el ecosistema de autenticación. Pregunta qué ocurre después de que un endpoint se ve comprometido, cómo se establece la confianza del navegador, cómo puede abusarse de la recuperación y si los eventos de cuenta de alto riesgo necesitan una reverificación más fuerte.
Las claves de acceso mueven internet en la dirección correcta. El siguiente trabajo es asegurarse de que las carreteras a su alrededor no estén hechas de cartón mojado.