Un investigador de Palo Alto Networks ha destapado tres métodos para robar las passkeys de Google en Chrome cuando el dispositivo ya está infectado. El hallazgo más grave implica la extracción de la clave maestra, esa llave que desbloquea todas las credenciales guardadas. Para la ciudadanía, esto no significa que las passkeys sean un fracaso, sino que su protección tiene un límite claro: no pueden salvar un equipo que ya está comprometido.
Técnicas de ataque y el papel de la clave maestra 🔐
El análisis técnico detalla tres vías de ataque. La primera explota la sincronización de datos locales para copiar el material criptográfico. La segunda intercepta las llamadas al sistema operativo para capturar las passkeys en tránsito. La tercera, la más peligrosa, accede a la clave maestra almacenada en el llavero del sistema, lo que permite descifrar todas las credenciales sin interacción del usuario. En los tres casos, el requisito previo es que el malware ya tenga privilegios de ejecución, algo que ninguna passkey puede impedir por sí sola.
Tu antivirus, el guardián de tus llaves digitales 🛡️
Así que ya sabes: puedes tener la cerradura más cara del mundo, pero si dejas la puerta abierta de par en par con un virus, el ladrón no necesitará forzar nada. Las passkeys son excelentes para frenar a los carteristas digitales, pero no hacen nada contra el tipo que ya se ha mudado a tu casa. La moraleja es simple: antes de presumir de tecnología punta, asegúrate de que tu equipo no esté haciendo de hotel para bichos raros.