Una nueva investigación abre una grieta en las claves de acceso sincronizadas de Google: esto es lo que significa y lo que no
Llevamos bastante tiempo en este blog diciéndote que las claves de acceso (passkeys) son la forma más segura de iniciar sesión, y siguen siéndolo. Pero una investigación publicada esta semana merece una mención honesta, porque abre una grieta en una configuración concreta. El 3 de agosto, el equipo Unit 42 de Palo Alto Networks publicó tres ataques, apodados Pass-ta-key, Silver Pass-ta-key y Golden Pass-ta-key, que permiten al malware secuestrar las claves de acceso que Google sincroniza entre tus dispositivos.
Dos cosas importan antes de que cunda el pánico. Primero, esto no rompe las claves de acceso en sí: la criptografía subyacente sigue intacta, y las claves de acceso siguen sin poder sufrir phishing como sí puede ocurrirle a una contraseña escrita. Lo que encontraron los investigadores son huecos en cómo Chrome y el Gestor de contraseñas de Google sincronizan y confían en las claves de acceso en Windows. Segundo, y no menos importante: todos estos ataques necesitan que ya haya malware en tu PC. Nada de esto llega a través de internet a una máquina limpia. Ahora bien, si ya hay un ladrón de datos instalado en tu ordenador, el peor de los casos ('Golden Pass-ta-key') le permite extraer una clave maestra de la memoria de Chrome y descifrar todas las claves de acceso que hayas sincronizado. Se informó a Google antes de publicar los hallazgos, y algunas webs afectadas ya han reforzado sus medidas.
Así que la conclusión no es 'deja de usar claves de acceso'. Es la misma lección que subyace a casi todas las amenazas que cubrimos: mantén el malware fuera de la máquina desde el principio, porque de esa ficha depende todo lo demás. No ejecutes instaladores procedentes de anuncios de búsqueda o de páginas de descarga aleatorias, mantén Windows y Chrome actualizados, y si quieres la opción más robusta de todas, una llave de seguridad física o una clave de acceso vinculada al dispositivo no se pueden sincronizar con la nube, así que quedan totalmente fuera del alcance de esto.
Como estos ataques solo se ponen en marcha una vez que ya hay algo malicioso instalado, aquí es donde la comprobación de seguridad de Tendvane demuestra su utilidad: señala los programas inesperados que se inician automáticamente desde tus carpetas AppData o Temp, y las extensiones de navegador que no reconoces, justo el tipo de restos que suele dejar un ladrón de información.