Malware en Windows Secuestra ‘Passkeys’ Sincronizadas de Google 

Red-glow Windows logo with illuminated four-pane window on the right, in a dark red background, conveying Windows branding in a dramatic light.

Una nueva investigación técnica revela que el malware que infecta un equipo con Windows puede secuestrar las claves de acceso (passkeys) sincronizadas de Google. Este método permite a los atacantes tomar el control total de las cuentas sin solicitar a la víctima una contraseña, un PIN o una validación biométrica (huella dactilar), socavando el propósito fundamental de esta tecnología criptográfica. 


Veredicto Analítico 
  • Estado: Vulnerabilidades de implementación y prueba de concepto documentadas. (No se trata de un fallo en la criptografía subyacente, sino en la validación y almacenamiento por parte de Google y Chrome). 
  • Confianza: Absoluta. Validado por la investigación técnica de la Unidad 42 de Palo Alto Networks. Algunos proveedores de servicios (como eBay) ya han aplicado mitigaciones basadas en estos hallazgos. 
  • Riesgo para SOC, TDIR y Redes: Alto. Invalida la premisa de que las passkeys son completamente resistentes al robo de credenciales mediante malware en el endpoint. Un equipo comprometido se convierte en un vector directo para el secuestro persistente de la identidad en la nube del usuario. 
  • Urgencia Operativa: Media. Se requiere reevaluar los modelos de amenaza en torno a la adopción de passkeys sincronizadas, especialmente en equipos corporativos Windows sin controles de acceso estrictos a los directorios del navegador. 
  • Base del Veredicto: Gestión deficiente de la confianza, la incorporación y la recuperación de dispositivos en el Autenticador en la Nube de Google, combinado con un almacenamiento local inseguro de la “clave de identidad” en Chrome. 

Hallazgos Clave 
  • Metadatos Expuestos: Chrome almacena los metadatos de las claves de acceso sincronizadas en una base de datos local sin cifrar, brindando al atacante un mapa exacto de los servicios utilizados por la víctima. 
  • Falta de Protección de Hardware: La “clave de identidad” de Chrome se genera como un archivo temporal y exportable, en lugar de estar obligatoriamente bloqueada dentro del Módulo de Plataforma Segura (TPM) del dispositivo. 
  • Escalada de Impacto: Los investigadores clasificaron el impacto en tres niveles de ataque: Pass-ta-key, Silver Pass-ta-key y Golden Pass-ta-key. 
  • Persistencia Irrevocable (Golden): El robo de la clave maestra de cifrado no puede ser remediado actualmente, ya que Google no ofrece un mecanismo para rotar este secreto de dominio de seguridad. 

Análisis Técnico: Las Variantes de Ataque 

El problema fundamental radica en que el malware puede extraer la clave de identidad exportable y utilizar las API de criptografía estándar de Windows para firmar solicitudes haciéndose pasar por el navegador: 

  • Ataque “Pass-ta-key” (Nivel Base): Al obtener la clave, el atacante firma las solicitudes de autenticación exactamente como lo haría Chrome. Esto permite completar el inicio de sesión de forma silenciosa, evadiendo las solicitudes biométricas o el desbloqueo del dispositivo. 
  • Ataque “Silver Pass-ta-key” (Evasión Total de Verificación): El malware elimina o corrompe el archivo de estado de la clave de acceso local. Esto engaña a Chrome forzándolo a iniciar un nuevo proceso de registro. Durante esta ventana, el Autenticador en la Nube de Google acepta una clave de verificación controlada por el atacante sin validar su origen, otorgando un acceso permanente desde la máquina del ciberdelincuente. 
  • Ataque “Golden Pass-ta-key” (Compromiso de Clave Maestra): El objetivo máximo es el Secreto de Dominio de Seguridad (SDS), una clave de 32 bytes que cifra todas las passkeys sincronizadas del usuario. Los investigadores descubrieron que este secreto queda expuesto brevemente en los registros internos de Chrome y permanece accesible en la memoria RAM durante la recuperación del dispositivo. Su extracción permite descifrar todas las claves de acceso (pasadas y futuras) de la cuenta. 

Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) 
  • Robo de Credenciales: Credenciales en Archivos (T1552.001) para acceder a las bases de datos de Chrome sin cifrar, y Credenciales desde Navegadores Web (T1555.003). 
  • Evasión de Defensas / Acceso: Modificación del Proceso de Autenticación (T1556) mediante la corrupción del archivo de estado para forzar la re-inscripción (Silver Pass-ta-key). 
  • Colección: Captura de Datos en Memoria (T1005) para extraer el secreto de 32 bytes (SDS) de la memoria de Chrome. 

Recomendaciones Operativas 

Para Administración de Identidad (IAM) y Arquitectura de Seguridad 

  • Aplicación Estricta de Verificación de Usuario: Configurar los Proveedores de Identidad (IdP) corporativos para requerir comprobaciones estrictas de verificación de usuario (User Verification = Required) en cada transacción, no confiando únicamente en la presencia de la clave. 
  • Validación de Procedencia de Dispositivos: Exigir atestación de hardware (Hardware Attestation) donde sea posible, validando que el material criptográfico reside efectivamente en un TPM y no en un almacén de software exportable antes de permitir el registro de una passkey. 

Para el Centro de Operaciones de Seguridad (SOC) y Endpoints 

  • Restricción y Monitoreo de Accesos (EDR): Reforzar las políticas de seguridad de endpoints para bloquear y alertar sobre procesos no autorizados o inusuales que intenten acceder, leer o modificar los directorios de datos de perfil de Google Chrome (%LocalAppData%\Google\Chrome\User Data). 
  • Vigilancia de Anomalías de Recuperación: Monitorizar los flujos de autenticación en busca de reactivaciones inesperadas, frecuentes o anómalas de los flujos de incorporación (onboarding) o recuperación de dispositivos por parte de los usuarios. 

Related Post