Pasar la passkey: un nuevo frente de ataque en la autenticación sin contraseña

Pass the Passkey: A Novel Attack Surface in Passwordless Authentication

Pasar la passkey: un nuevo frente de ataque en la autenticación sin contraseña

Investigadores de Unit 42 revelan tres ataques que comprometen las passkeys sincronizadas de Google, incluso con protección de hardware. El ataque Pass-ta-key permite a un malware sin privilegios autenticarse como la víctima sin interacción del usuario, eludir la verificación biométrica y extraer todas las claves privadas sincronizadas. El estudio se centra en Chrome en Windows con TPM y muestra cómo los flujos de incorporación, recuperación y confianza del dispositivo pueden ser explotados.

Con ningún secreto compartido que robar, reutilizar o suplantar, muchas de las herramientas más fiables de un atacante se están volviendo obsoletas.

Más de este día

2026-08-05