Las llaves de acceso, promovidas como una alternativa más segura a las contraseñas, han demostrado ser más vulnerables de lo que se esperaba. Investigadores de seguridad (a través de BleepingComputer) señalaron que los hackers han encontrado formas de romper estas llaves sincronizadas con Google.
Google ha promocionado las llaves de acceso como una solución más segura frente al phishing, la reutilización de credenciales y las filtraciones de contraseñas. Se afirmó que estas llaves no podían ser copiadas ni entregadas accidentalmente. Sin embargo, investigadores de seguridad han descubierto tres métodos, conocidos colectivamente como Pass-ta-key, que permiten a los ciberdelincuentes socavar estas promesas.
Estos ataques requieren que el malware ya esté presente en el ordenador de la víctima. Las técnicas aprovechan debilidades en la confianza del dispositivo, la recuperación de cuentas, la incorporación y cómo los servicios verifican que el usuario realmente desbloqueó su dispositivo. Aunque no descifraron la criptografía detrás de las llaves, los investigadores encontraron formas de suplantar la identidad del dispositivo y robar las claves maestras.
TE PUEDE INTERESAR: WhatsApp lanza la función @all para ping en chats grupales
Qué debes saber
- Las llaves de acceso de Google se presentaron como una alternativa más segura a las contraseñas.
- Los hackers han encontrado tres métodos (Pass-ta-key) para atacar estas llaves.
- Estos ataques requieren que el malware ya esté presente en el ordenador de la víctima.
- Las técnicas no descifran la criptografía, sino que aprovechan debilidades en la confianza del dispositivo y la recuperación de cuentas.
- La documentación de Google sigue describiendo las ventajas de las llaves, pero esta investigación muestra que el malware puede atacar la infraestructura que rodea la llave de acceso.
Especificaciones técnicas
- Técnicas de ataque: Pass-ta-key, Silver Pass-ta-key, Golden Pass-ta-key.
- Requiere presencia previa de malware en el ordenador de la víctima.
- Aprovecha debilidades en la confianza del dispositivo, la recuperación de cuentas, y la incorporación.
Contenido generado con IA y editado por el equipo editorial.
Foto: Google.