Las claves de acceso se promovieron como un futuro más seguro. Los hackers han encontrado formas de romper aquellas sincronizadas con Google.

Las claves de acceso se promovieron como un futuro más seguro. Los hackers han encontrado formas de romper aquellas sincronizadas con Google.

      Las "claves de acceso" "incopyables" de Google pueden ser más fáciles de robar de lo prometido

      Las claves de acceso se han promovido como el sucesor más seguro de las contraseñas. Prometieron protección contra el phishing, la reutilización de credenciales y las filtraciones de contraseñas. Google incluso afirma que no se pueden copiar ni entregar accidentalmente a otra persona. Pero puede que no sea tan seguro como la empresa quiere que sea.

      Investigadores de seguridad (a través de BleepingComputer) han encontrado ahora tres formas en que el malware puede socavar esas promesas para las claves de acceso sincronizadas a través de Google Password Manager. Las técnicas, denominadas colectivamente Pass-ta-key, apuntan a Google Password Manager dentro de Chrome en computadoras con Windows equipadas con un Módulo de Plataforma de Confianza. Cada ataque requiere que el malware ya esté en funcionamiento en la computadora de la víctima.

      Los investigadores no rompieron la criptografía detrás de las claves de acceso. Explotaron debilidades en la confianza del dispositivo, la recuperación de cuentas, la incorporación y cómo los servicios verifican que el usuario realmente desbloqueó su dispositivo.

      Puedo iniciar sesión en mi cuenta de Google en Windows usando una clave de acceso. Digital Trends

      El malware puede suplantar tu computadora de confianza

      La primera técnica Pass-ta-key permite que el malware use la identidad del dispositivo respaldada por TPM de Chrome para solicitar una respuesta de clave de acceso válida del autenticador en la nube de Google. No requiere privilegios de administrador, escaneo biométrico, PIN, desbloqueo del dispositivo ni interacción de la víctima. El servicio de Google ve la solicitud como proveniente de una computadora de confianza y devuelve la respuesta de autenticación necesaria para iniciar sesión.

      Se supone que los sitios web deben verificar una bandera que confirme que el usuario verificó su identidad. Unit 42 descubrió que GitHub rechazó correctamente el ataque, mientras que eBay lo aceptó a pesar de supuestamente requerir verificación. eBay corrigió esa brecha después de que los investigadores la informaron.

      El ataque más avanzado Silver Pass-ta-key puede obligar a Chrome a registrar una clave de verificación controlada por el atacante. Esa clave se trata luego como prueba de que la víctima ingresó un PIN o utilizó biometría, permitiendo el acceso a la cuenta desde otra computadora después de que el dispositivo original se desconecta.

      Digital Trends

      El peor ataque roba las claves mismas

      La técnica Golden Pass-ta-key apunta al secreto maestro utilizado para cifrar cada clave de acceso sincronizada a través de una cuenta de Google. Los investigadores encontraron inicialmente que Chrome exponía este secreto en texto claro a través de sus registros internos de FIDO. Google lo eliminó de los registros tras la divulgación. Sin embargo, Unit 42 dice que la clave aún aparece temporalmente dentro de la memoria del proceso de Chrome durante el registro o la recuperación del dispositivo. El malware puede extraerla y descifrar las claves de acceso sincronizadas de la víctima.

      Se informa que la clave maestra robada podría exponer claves de acceso existentes y futuras. Unit 42 añade que la implementación actual de Google no proporciona ningún método para rotar o revocar ese secreto después de que ha sido comprometido. Las claves de acceso siguen siendo sustancialmente más seguras contra el phishing y las filtraciones de contraseñas. La documentación de Google aún describe con precisión esas ventajas. Esta investigación muestra que el malware ya dentro de tu computadora puede atacar la infraestructura que rodea a la clave de acceso en su lugar.

Las claves de acceso se promovieron como un futuro más seguro. Los hackers han encontrado formas de romper aquellas sincronizadas con Google. Las claves de acceso se promovieron como un futuro más seguro. Los hackers han encontrado formas de romper aquellas sincronizadas con Google. Las claves de acceso se promovieron como un futuro más seguro. Los hackers han encontrado formas de romper aquellas sincronizadas con Google. Las claves de acceso se promovieron como un futuro más seguro. Los hackers han encontrado formas de romper aquellas sincronizadas con Google. Las claves de acceso se promovieron como un futuro más seguro. Los hackers han encontrado formas de romper aquellas sincronizadas con Google. Las claves de acceso se promovieron como un futuro más seguro. Los hackers han encontrado formas de romper aquellas sincronizadas con Google. Las claves de acceso se promovieron como un futuro más seguro. Los hackers han encontrado formas de romper aquellas sincronizadas con Google.

Altri articoli

Apple lucha contra la orden del Reino Unido que restringe la puerta trasera de iCloud Apple lucha contra la orden del Reino Unido que restringe la puerta trasera de iCloud Gran Bretaña redujo su demanda de puerta trasera de Apple solo a usuarios del Reino Unido después de perder la batalla en 2025. Apple ha regresado a un tribunal de vigilancia secreto para impugnarlo. EE. UU. está redactando una prohibición de dispositivos chinos en centros de datos. EE. UU. está redactando una prohibición de dispositivos chinos en centros de datos. La administración Trump está redactando una prohibición sobre dispositivos de centros de datos fabricados en China, ampliando su esfuerzo por aislar la infraestructura de IA de EE. UU. de la tecnología china. Google Drive mejora su juego de colaboración en video con comentarios con marca de tiempo. Google Drive mejora su juego de colaboración en video con comentarios con marca de tiempo. Google Drive añade comentarios en video con marca de tiempo, permitiendo a los usuarios fijar retroalimentación a momentos exactos en la línea de tiempo. TikTok se llega a un acuerdo nuevamente para eludir al jurado por daños a adolescentes TikTok se llega a un acuerdo nuevamente para eludir al jurado por daños a adolescentes TikTok resolvió los tres casos que debía enfrentar en octubre, manteniendo una racha que lo ha mantenido fuera de cada juicio por jurado. Meta y Google decidieron luchar. Spotify guía ganancias del tercer trimestre por debajo de las estimaciones a medida que el crecimiento de usuarios se desacelera Spotify guía ganancias del tercer trimestre por debajo de las estimaciones a medida que el crecimiento de usuarios se desacelera Spotify guió un ingreso operativo de €670 millones para el tercer trimestre, justo por debajo de las estimaciones de Wall Street, ya que el crecimiento de usuarios se desacelera en sus mercados maduros. SpaceX está desplazando a los rivales de los cohetes de los que dependen. SpaceX está desplazando a los rivales de los cohetes de los que dependen. A medida que SpaceX lanza más de sus propios satélites Starlink, está presionando a las empresas de satélites rivales fuera del Falcon 9, con algunas reservadas hasta 2028-2029.

Las claves de acceso se promovieron como un futuro más seguro. Los hackers han encontrado formas de romper aquellas sincronizadas con Google.

Los investigadores encontraron tres formas en que el malware en una PC con Windows ya comprometida puede secuestrar las claves de acceso sincronizadas con Google, eludir las verificaciones del usuario y extraer cada clave privada en la bóveda.