
Las passkeys fueron desarrolladas como una alternativa más segura y sencilla frente a las contraseñas tradicionales. Sin embargo, un estudio de especialistas en ciberseguridad advierte que esta tecnología también puede verse comprometida cuando el dispositivo de un usuario ya ha sido infectado con software malicioso.
Investigadores de Unit 42, el equipo de inteligencia de amenazas de Palo Alto Networks, identificaron tres escenarios mediante los cuales un programa malicioso instalado en una computadora podría intentar obtener información relacionada con las passkeys administradas por Google Chrome.
Las passkeys permiten acceder a servicios digitales mediante mecanismos vinculados al dispositivo y sistemas de autenticación criptográfica, reduciendo la necesidad de utilizar contraseñas que puedan ser robadas o reutilizadas.
El equipo infectado es la principal condición
De acuerdo con la investigación, los escenarios analizados no representan un método para atacar de manera remota cualquier computadora. El ciberdelincuente primero tendría que conseguir que un programa malicioso se ejecute en el dispositivo de la víctima.
A partir de ese acceso, el malware podría intentar aprovechar determinados momentos del proceso de autenticación en los que información relacionada con las credenciales puede encontrarse temporalmente disponible en el entorno del navegador.
Los investigadores describieron tres técnicas diferentes. Algunas buscan obtener información almacenada localmente, mientras que otras intentan interferir con los mecanismos mediante los cuales Chrome y los servicios de Google gestionan las credenciales digitales.
Uno de los escenarios estudiados también contempla la posibilidad de que un atacante consiga afectar el proceso de registro de un dispositivo y genere nuevas credenciales. En determinadas circunstancias, esto podría permitirle mantener acceso a cuentas protegidas mediante passkeys.
El caso considerado más grave ocurriría si un malware lograra acceder a información especialmente sensible durante el breve periodo en que determinados datos se encuentran disponibles en la memoria del navegador. Según los investigadores, esto podría comprometer una cantidad importante de credenciales almacenadas.
Google fue informado de los hallazgos
Unit 42 comunicó sus descubrimientos a Google y planteó distintas medidas para reforzar la protección de las passkeys, especialmente durante los procesos iniciales de configuración y registro de dispositivos.
Los especialistas también recomiendan mantener protegidos los equipos utilizados para almacenar credenciales digitales y prestar atención a comportamientos inusuales que puedan indicar la presencia de software malicioso.
El hallazgo no significa que las passkeys hayan dejado de ser una alternativa de seguridad útil. El principal riesgo identificado aparece después de que un dispositivo ya ha sido comprometido, lo que demuestra que incluso los sistemas modernos de autenticación dependen de la seguridad general del equipo donde son utilizados.
La investigación pone de manifiesto que la seguridad digital no depende únicamente del método empleado para iniciar sesión. Mantener actualizado el sistema, evitar programas de procedencia desconocida y proteger adecuadamente los dispositivos continúa siendo fundamental para reducir el riesgo de que un atacante obtenga acceso a información sensible.






















































