Skip to main content

 

 

 

Noticias de Ecuadinamica

Expertos en ciberseguridad revelan una peligrosa vulnerabilidad que permite a los atacantes extraer las passkeys de Google Chrome para vulnerar el acceso a tus cuentas personales sin necesidad de utilizar contraseñas tradicionales

Investigadores en ciberseguridad han logrado identificar tres vectores de ataque altamente sofisticados que permiten a grupos criminales utilizar malware especializado para extraer passkeys almacenadas en el navegador Google Chrome y vulnerar cuentas protegidas sin necesidad de recurrir a contraseñas tradicionales poniendo en riesgo la seguridad digital de millones de usuarios a nivel global

Investigadores en ciberseguridad han logrado identificar tres vectores de ataque altamente sofisticados que permiten a grupos criminales utilizar malware especializado para extraer passkeys almacenadas en el navegador Google Chrome y vulnerar cuentas protegidas sin necesidad de recurrir a contraseñas tradicionales poniendo en riesgo la seguridad digital de millones de usuarios a nivel global
 

El futuro de la autenticacion bajo la lupa: Vulnerabilidades en las passkeys de Google Chrome

Un nuevo desafio para la seguridad digital

Las passkeys han sido presentadas por gigantes tecnologicos como Google, Microsoft y Apple como la solucion definitiva para jubilar a las contraseñas tradicionales. Su promesa es ambiciosa: ofrecer una experiencia de usuario mas comoda, eliminar la tediosa obligacion de memorizar claves complejas y proporcionar una capa de seguridad superior frente a las filtraciones de datos masivas. Sin embargo, la seguridad absoluta es un concepto esquivo en el mundo digital. Una reciente investigacion ha revelado que este sistema, aunque avanzado, no es inmune a los ataques sofisticados. Expertos en ciberseguridad del equipo Unit 42, perteneciente a la firma Palo Alto Networks, han identificado tres tecnicas especificas que permiten a un software malicioso sustraer las passkeys almacenadas en el navegador Google Chrome. En el escenario mas critico, un atacante podria lograr el control total sobre todas las cuentas protegidas mediante este sistema de autenticacion.

El papel del malware en el acceso no autorizado

Es fundamental aclarar que estos ataques no pueden ejecutarse de forma remota sin una brecha previa. Para que cualquiera de estas tecnicas tenga exito, el ordenador de la victima debe estar previamente infectado con algun tipo de malware. Por lo tanto, el ciberdelincuente necesita haber comprometido el equipo del usuario antes de poder intentar la extraccion de las claves.
  El informe de Unit 42 detalla que el administrador de passkeys de Chrome mantiene cierta informacion en la memoria del navegador sin cifrar durante breves instantes del proceso de autenticacion. Al aprovechar este comportamiento tecnico, un codigo malicioso es capaz de leer datos sensibles y manipular el sistema de autenticacion en la nube de Google.

Tres metodos de ataque al descubierto

La primera tecnica, denominada Pass-ta-key, permite a un atacante que ya tiene acceso remoto al equipo leer la informacion sincronizada de las passkeys, ya sea que se encuentren almacenadas en el disco duro o cargadas en la memoria de Chrome. Una vez obtenida la informacion, el atacante puede imitar el proceso de descifrado utilizado por Google para acceder a una cuenta protegida sin levantar sospechas inmediatas. El segundo metodo resulta ser aun mas alarmante. Consiste en la eliminacion de un archivo especifico dentro de los directorios de Chrome, lo cual obliga al navegador a registrar nuevamente el dispositivo ante el servicio de Google. Durante este proceso de reinicio, el atacante tiene la capacidad de generar una nueva clave, obteniendo un acceso permanente y persistente a todas las cuentas protegidas, incluso si intenta entrar desde un ordenador distinto. El tercer escenario representa el nivel de riesgo mas alto. Si el malware logra interceptar la clave maestra durante el instante preciso en el que esta aparece en texto plano dentro de la memoria de Chrome, el atacante podria hacerse con el control absoluto de toda la boveda de passkeys del usuario. Los investigadores subrayan que ninguno de estos metodos requiere elevar privilegios del sistema ni activa mecanismos adicionales de autenticacion multifactor, lo que aumenta exponencialmente la peligrosidad una vez que la seguridad del equipo ha sido vulnerada.

Recomendaciones para reforzar la proteccion

El equipo de Unit 42 ya ha notificado sus hallazgos a Google para que se implementen las correcciones necesarias. Las recomendaciones de los expertos se centran en reforzar la seguridad durante el registro inicial de las passkeys, limitar el acceso a los archivos locales donde se almacena esta informacion sensible y establecer sistemas de vigilancia para detectar comportamientos inusuales relacionados con el uso de estas claves. Aunque las passkeys siguen siendo una mejora frente a las contraseñas tradicionales, este estudio recuerda a los usuarios y a las empresas que la higiene digital y la proteccion contra el malware siguen siendo la primera linea de defensa.