Pasar la passkey: un nuevo frente de ataque en la autenticación sin contraseña
Pass the Passkey: A Novel Attack Surface in Passwordless Authentication

Investigadores de Unit 42 revelan tres ataques que comprometen las passkeys sincronizadas de Google, incluso con protección de hardware. El ataque Pass-ta-key permite a un malware sin privilegios autenticarse como la víctima sin interacción del usuario, eludir la verificación biométrica y extraer todas las claves privadas sincronizadas. El estudio se centra en Chrome en Windows con TPM y muestra cómo los flujos de incorporación, recuperación y confianza del dispositivo pueden ser explotados.
Con ningún secreto compartido que robar, reutilizar o suplantar, muchas de las herramientas más fiables de un atacante se están volviendo obsoletas.