{"id":7341,"date":"2026-08-16T10:51:41","date_gmt":"2026-08-16T09:51:41","guid":{"rendered":"https:\/\/www.montejo.biz\/blog\/?p=7341"},"modified":"2026-08-16T10:53:24","modified_gmt":"2026-08-16T09:53:24","slug":"pass-ta-key-cuando-el-malware-se-salta-la-seguridad-de-tus-passkeys-de-google","status":"publish","type":"post","link":"https:\/\/www.montejo.biz\/blog\/2026\/08\/16\/pass-ta-key-cuando-el-malware-se-salta-la-seguridad-de-tus-passkeys-de-google\/","title":{"rendered":"\u00abPass-ta-key\u00bb: Cuando el Malware se salta la seguridad de tus Passkeys de Google"},"content":{"rendered":"<div id=\"post-entry-excerpt-7341\" class=\"entry-part\">\n<p class=\"wp-block-paragraph\">Las <a href=\"https:\/\/es.wikipedia.org\/wiki\/Clave_de_acceso\" target=\"_blank\" rel=\"noreferrer noopener\">passkeys<\/a> o claves de acceso se han promocionado durante mucho tiempo como el futuro de la autenticaci\u00f3n, un sustituto m\u00e1s seguro y resistente al phishing para las contrase\u00f1as tradicionales. Sin embargo, una reciente investigaci\u00f3n de la unidad de seguridad Unit 42 de Palo Alto Networks revela que esta tecnolog\u00eda no es invulnerable. Han descubierto un conjunto de ataques, denominados <strong>Pass-ta-key<\/strong>, que permiten a los malware robar las claves sincronizadas del <strong>administrador de contrase\u00f1as de Google en sistemas Windows<a href=\"https:\/\/www.thaicert.or.th\/en\/2026\/08\/05\/pass-ta-key-attack-found-allowing-windows-malware-to-steal-passkey-data-from-google-password-manager\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-pass-ta-key-attacks-let-malware-hijack-google-synced-passkeys\/#1\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es importante aclarar que estos ataques <strong>no rompen la criptograf\u00eda subyacente de las passkeys<\/strong>, sino que explotan las debilidades en la implementaci\u00f3n de Google, concretamente en c\u00f3mo Chrome y el autenticador en la nube gestionan la confianza de los dispositivos, la sincronizaci\u00f3n y la recuperaci\u00f3n de credenciales<a href=\"https:\/\/thehackernews.com\/2026\/08\/google-password-manager-attacks-could.html?_m=3n%2e009a%2e4047%2efh0ao45ymh%2e33r0#first-attack-path\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Los Tres Frentes del Ataque \u00abPass-ta-key\u00bb<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los investigadores han identificado tres t\u00e9cnicas distintas, cada una con un nivel de gravedad creciente, que requieren que el equipo de la v\u00edctima ya est\u00e9 infectado con malware y cuente con un m\u00f3dulo de plataforma segura (TPM), un chip dise\u00f1ado para almacenar claves criptogr\u00e1ficas de forma segura<a href=\"https:\/\/www.thaicert.or.th\/en\/2026\/08\/05\/pass-ta-key-attack-found-allowing-windows-malware-to-steal-passkey-data-from-google-password-manager\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/www.informationsecurity.com.tw\/article\/article_detail.aspx?aid=13136\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a>.<\/p>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li><strong>Pass-ta-key (el b\u00e1sico):<\/strong> Esta t\u00e9cnica permite que el malware, sin privilegios de administrador, suplante la identidad del dispositivo confiable de la v\u00edctima. El malware utiliza la clave de identidad del dispositivo, respaldada por el TPM, para firmar una solicitud fraudulenta al autenticador en la nube de Google. Si la solicitud tiene \u00e9xito, Google devuelve una respuesta de autenticaci\u00f3n v\u00e1lida, que el atacante puede usar para iniciar sesi\u00f3n en la cuenta de la v\u00edctima sin necesidad de PIN, biometr\u00eda o interacci\u00f3n del usuario<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-pass-ta-key-attacks-let-malware-hijack-google-synced-passkeys\/#1\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/thehackernews.com\/2026\/08\/google-password-manager-attacks-could.html?_m=3n%2e009a%2e4047%2efh0ao45ymh%2e33r0#first-attack-path\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a>.\n<ul class=\"wp-block-list\">\n<li><strong>La Clave:<\/strong> Esta respuesta incluye un indicador llamado \u00abUser Verified\u00bb que confirma si se realiz\u00f3 una verificaci\u00f3n biom\u00e9trica o con PIN. El ataque solo funciona en servicios que <strong>no validan correctamente<\/strong> este indicador. Por ejemplo, los investigadores probaron el ataque contra GitHub (que s\u00ed lo valida y lo bloque\u00f3) y contra eBay (que no lo validaba y era vulnerable). Seg\u00fan el informe, eBay ya ha corregido esta falla<a href=\"https:\/\/www.thaicert.or.th\/en\/2026\/08\/05\/pass-ta-key-attack-found-allowing-windows-malware-to-steal-passkey-data-from-google-password-manager\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-pass-ta-key-attacks-let-malware-hijack-google-synced-passkeys\/#1\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a>.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Silver Pass-ta-key (el intermedio):<\/strong> Este m\u00e9todo supera la limitaci\u00f3n del anterior. El malware fuerza a Chrome a volver a registrar el dispositivo en el autenticador en la nube. Durante este proceso de re-registro, el atacante puede registrar su propia clave de verificaci\u00f3n, ya que el sistema de Google no verifica si la nueva clave proviene de un hardware de confianza. Una vez registrada, la clave maliciosa permite al atacante firmar solicitudes con el indicador \u00abUser Verified\u00bb activado, pudiendo as\u00ed acceder a cuentas que s\u00ed requieren verificaci\u00f3n, y todo ello desde otro sistema, sin necesidad de mantener acceso al equipo de la v\u00edctima<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-pass-ta-key-attacks-let-malware-hijack-google-synced-passkeys\/#1\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/thehackernews.com\/2026\/08\/google-password-manager-attacks-could.html?_m=3n%2e009a%2e4047%2efh0ao45ymh%2e33r0#first-attack-path\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/www.rsa.com\/resources\/blog\/passwordless\/pass-ta-key-synced-passkey-risk-enterprise\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a>.<\/li>\n\n\n\n<li><strong>Golden Pass-ta-key (el m\u00e1s grave):<\/strong> Este es el ataque m\u00e1s peligroso. No se limita a obtener una respuesta de autenticaci\u00f3n temporal, sino que busca el \u00abSanto Grial\u00bb: la <strong>clave maestra<\/strong> (conocida como \u00abSecurity Domain Secret\u00bb o SDS) que utiliza Google para cifrar todas las passkeys sincronizadas de un usuario<a href=\"https:\/\/4sysops.com\/archives\/malware-can-silently-hijack-chromes-synced-passkeys-on-windows\/#1\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/thehackernews.com\/2026\/08\/google-password-manager-attacks-could.html?_m=3n%2e009a%2e4047%2efh0ao45ymh%2e33r0#first-attack-path\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a>.\n<ul class=\"wp-block-list\">\n<li>Inicialmente, los investigadores encontraron que Chrome expon\u00eda este secreto en texto plano en sus registros de diagn\u00f3stico internos (FIDO logs). Google elimin\u00f3 el secreto de estos registros tras el aviso de Unit 42.<\/li>\n\n\n\n<li>Sin embargo, el SDS sigue envi\u00e1ndose a Chrome y permanece accesible de forma temporal en la memoria del proceso del navegador durante el registro o recuperaci\u00f3n de un dispositivo. Un malware puede forzar una re-registro, buscar el patr\u00f3n del SDS en la memoria y extraerlo. Con esta clave maestra, el atacante puede descifrar <strong>todas<\/strong> las passkeys sincronizadas de la v\u00edctima (tanto las actuales como las futuras) y transferirlas a otro sistema para suplantarla<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-pass-ta-key-attacks-let-malware-hijack-google-synced-passkeys\/#1\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/www.rsa.com\/resources\/blog\/passwordless\/pass-ta-key-synced-passkey-risk-enterprise\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a>. Actualmente, Google no ofrece un mecanismo para rotar o revocar este secreto maestro<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/new-pass-ta-key-attacks-let-malware-hijack-google-synced-passkeys\/#1\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a>.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.montejo.biz\/blog\/wp-content\/uploads\/2026\/08\/Gemini_Generated_Image_6c64di6c64di6c64.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"559\" src=\"https:\/\/www.montejo.biz\/blog\/wp-content\/uploads\/2026\/08\/Gemini_Generated_Image_6c64di6c64di6c64-1024x559.jpg\" alt=\"\" class=\"wp-image-7344\" srcset=\"https:\/\/www.montejo.biz\/blog\/wp-content\/uploads\/2026\/08\/Gemini_Generated_Image_6c64di6c64di6c64-1024x559.jpg 1024w, https:\/\/www.montejo.biz\/blog\/wp-content\/uploads\/2026\/08\/Gemini_Generated_Image_6c64di6c64di6c64-300x164.jpg 300w, https:\/\/www.montejo.biz\/blog\/wp-content\/uploads\/2026\/08\/Gemini_Generated_Image_6c64di6c64di6c64-768x419.jpg 768w, https:\/\/www.montejo.biz\/blog\/wp-content\/uploads\/2026\/08\/Gemini_Generated_Image_6c64di6c64di6c64.jpg 1400w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfQu\u00e9 Significa Esto para los Usuarios?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La principal conclusi\u00f3n de esta investigaci\u00f3n es que <strong>la seguridad del dispositivo final es primordial<\/strong>. Todos los ataques \u00abPass-ta-key\u00bb <strong>requieren que el malware ya est\u00e9 ejecut\u00e1ndose en el ordenador de la v\u00edctima<\/strong>. No son ataques remotos que exploten una vulnerabilidad de d\u00eda cero en el navegador, sino que abusan de un sistema ya comprometido<a href=\"https:\/\/www.thaicert.or.th\/en\/2026\/08\/05\/pass-ta-key-attack-found-allowing-windows-malware-to-steal-passkey-data-from-google-password-manager\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/android-mt.ouest-france.fr\/news\/passkeys-des-chercheurs-reussissent-a-contourner-ses-securites\/210245\/#1\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por lo tanto, las medidas de protecci\u00f3n se centran en:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Mantener el dispositivo seguro:<\/strong> Instalar y mantener actualizado un software antivirus y antimalware es la primera y m\u00e1s importante l\u00ednea de defensa.<\/li>\n\n\n\n<li><strong>Revisar la actividad de la cuenta:<\/strong> Los usuarios deben revisar peri\u00f3dicamente el historial de accesos a sus cuentas para detectar cualquier actividad inusual, como inicios de sesi\u00f3n con passkeys desde dispositivos desconocidos<a href=\"https:\/\/www.thaicert.or.th\/en\/2026\/08\/05\/pass-ta-key-attack-found-allowing-windows-malware-to-steal-passkey-data-from-google-password-manager\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a>.<\/li>\n\n\n\n<li><strong>Ser precavido:<\/strong> Estas t\u00e9cnicas subrayan la importancia de no descargar software de fuentes no confiables y de estar atento a posibles infecciones de malware<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.montejo.biz\/blog\/wp-content\/uploads\/2026\/08\/Gemini_Generated_Image_v0c80vv0c80vv0c8.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"559\" src=\"https:\/\/www.montejo.biz\/blog\/wp-content\/uploads\/2026\/08\/Gemini_Generated_Image_v0c80vv0c80vv0c8-1024x559.jpg\" alt=\"\" class=\"wp-image-7345\" srcset=\"https:\/\/www.montejo.biz\/blog\/wp-content\/uploads\/2026\/08\/Gemini_Generated_Image_v0c80vv0c80vv0c8-1024x559.jpg 1024w, https:\/\/www.montejo.biz\/blog\/wp-content\/uploads\/2026\/08\/Gemini_Generated_Image_v0c80vv0c80vv0c8-300x164.jpg 300w, https:\/\/www.montejo.biz\/blog\/wp-content\/uploads\/2026\/08\/Gemini_Generated_Image_v0c80vv0c80vv0c8-768x419.jpg 768w, https:\/\/www.montejo.biz\/blog\/wp-content\/uploads\/2026\/08\/Gemini_Generated_Image_v0c80vv0c80vv0c8.jpg 1400w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">El Debate: Passkeys, \u00bfSiguen siendo Seguras?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A pesar de este descubrimiento, los investigadores de Unit 42 y la Alianza FIDO insisten en que las passkeys siguen siendo significativamente m\u00e1s seguras que las contrase\u00f1as tradicionales<a href=\"https:\/\/www.biometricupdate.com\/202608\/unit-42-finds-attacks-targeting-google-synced-passkeys-on-windows\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/www.informationsecurity.com.tw\/article\/article_detail.aspx?aid=13136\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a>. Su resistencia al phishing y al robo de credenciales por reutilizaci\u00f3n sigue siendo una ventaja incuestionable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lo que \u00abPass-ta-key\u00bb pone de manifiesto es que <strong>la seguridad de las passkeys sincronizadas depende en gran medida de la solidez de la implementaci\u00f3n del ecosistema que las gestiona<\/strong> (navegador, autenticador en la nube, sistema operativo) y de la salud del dispositivo. Para las empresas y usuarios con necesidades de alta seguridad, este hallazgo sugiere que las passkeys <strong>vinculadas a un dispositivo<\/strong> (no sincronizadas) podr\u00edan ser una opci\u00f3n m\u00e1s robusta para determinados casos de uso, ya que eliminan el riesgo de que una \u00fanica clave maestra pueda comprometer todas las credenciales del usuario si un dispositivo es infectado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\t\t\t\t\t\t\t<p style=\" color: #999999;\">If you found an error, highlight it and press <strong>Shift + E<\/strong> or <a href=\"#\" class=\"enp-report\"><strong>pulsa aqu\u00ed<\/strong><\/a> to inform us.<\/p>\n\t\t\t\t\t\t<\/div><div id=\"post-footer-7341\" class=\"post-footer clear\"><\/div>","protected":false},"excerpt":{"rendered":"<div class=\"mh-excerpt\"><p>Las passkeys o claves de acceso se han promocionado durante mucho tiempo como el futuro de la autenticaci\u00f3n, un sustituto m\u00e1s seguro y resistente al <a class=\"mh-excerpt-more\" href=\"https:\/\/www.montejo.biz\/blog\/2026\/08\/16\/pass-ta-key-cuando-el-malware-se-salta-la-seguridad-de-tus-passkeys-de-google\/\" title=\"\u00abPass-ta-key\u00bb: Cuando el Malware se salta la seguridad de tus Passkeys de Google\">[&#8230;]<\/a><\/p>\n<\/div>","protected":false},"author":10,"featured_media":7343,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_exactmetrics_skip_tracking":false,"footnotes":""},"categories":[33,55],"tags":[141,245,162],"class_list":["post-7341","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-google","category-seguridad","tag-google","tag-passkeys","tag-seguridad"],"_links":{"self":[{"href":"https:\/\/www.montejo.biz\/blog\/wp-json\/wp\/v2\/posts\/7341","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.montejo.biz\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.montejo.biz\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.montejo.biz\/blog\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.montejo.biz\/blog\/wp-json\/wp\/v2\/comments?post=7341"}],"version-history":[{"count":4,"href":"https:\/\/www.montejo.biz\/blog\/wp-json\/wp\/v2\/posts\/7341\/revisions"}],"predecessor-version":[{"id":7348,"href":"https:\/\/www.montejo.biz\/blog\/wp-json\/wp\/v2\/posts\/7341\/revisions\/7348"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.montejo.biz\/blog\/wp-json\/wp\/v2\/media\/7343"}],"wp:attachment":[{"href":"https:\/\/www.montejo.biz\/blog\/wp-json\/wp\/v2\/media?parent=7341"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.montejo.biz\/blog\/wp-json\/wp\/v2\/categories?post=7341"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.montejo.biz\/blog\/wp-json\/wp\/v2\/tags?post=7341"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}