Passkey aggirate senza rompere la crittografia: tre tecniche colpiscono Windows, Chrome ed Entra ID
Vulnerabilidades

Imagen ilustrativa generada con IA

Passkeys evadidas sin romper la criptografía: tres técnicas afectan a Windows, Chrome y Entra ID

Tres vulnerabilidades permiten evadir passkeys sin romper la criptografía FIDO, afectando a Windows, Chrome y Microsoft Entra ID mediante reutilización de firmas.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La noticia, detectada el 10 de agosto de 2026, se refiere a tres investigaciones independientes que muestran cómo evadir las protecciones operativas de las passkeys sin vulnerar la criptografía FIDO.

Los ataques no extraen directamente las claves privadas de los autenticadores. En su lugar, reutilizan firmas ya generadas, explotan la sincronización o emplean claves disponibles en sesiones de Windows ya comprometidas.

La cadena de SpecterOps entre Windows y Entra ID

El 5 de agosto de 2026, Michael Grafnetter, principal security researcher de SpecterOps, presentó en Black Hat USA 2026 la técnica «Pass-the-Passkey».

La cadena afecta a Windows 10, Windows 11, Windows Server, Windows Event Logging Service y Microsoft Entra ID. Según SpecterOps, Windows almacenaba en texto claro firmas generadas previamente por una YubiKey, lo que permitía leerlas incluso a usuarios autenticados sin privilegios, incluidos usuarios remotos.

Un atacante podía combinar esas firmas con debilidades en la validación de las passkey relay assertions de Entra ID. El resultado era la autenticación como un usuario privilegiado, incluso con MFA resistente al phishing.

La clave privada de la YubiKey no se extraía. Se reutilizaba material criptográfico ya firmado.

La vulnerabilidad asociada es CVE-2026-34348, clasificada por Microsoft con una puntuación CVSS de 6.5. Microsoft ha publicado una actualización de seguridad. La lista de productos afectados incluye Windows 10, Windows 11 y Windows Server, pero no demuestra que toda la cadena funcione de la misma forma en cada versión.

Google Password Manager y Chrome se convierten en objetivos del malware

Unit 42 describió tres métodos denominados «Pass-ta-key». Todos requieren que el malware ya se esté ejecutando en el endpoint, pero no que haya obtenido privilegios administrativos.

El primero explota los mecanismos de identidad del dispositivo utilizados por Chrome para hacer que el malware parezca un cliente legítimo de Google Password Manager. De este modo, puede obtener firmas y autenticarse sin solicitar un nuevo desbloqueo del dispositivo ni la interacción del usuario.

La técnica se demostró contra eBay incluso cuando el sitio exigía la verificación del usuario. Tras la notificación, eBay modificó la validación del indicador de WebAuthn relativo a la user verification.

La variante más grave, denominada Golden Pass-ta-key, ataca el Security Domain Secret, una clave maestra de 32 bytes que protege las passkeys sincronizadas. Unit 42 afirma que el secreto era visible en los registros de diagnóstico del dispositivo de Chrome.

Google lo eliminó de los registros. Sin embargo, según Unit 42, permanece temporalmente en la memoria del proceso de Chrome durante el nuevo registro. No se ha indicado una versión específica de Chrome afectada.

Windows Hello for Business también puede reutilizarse

Dirk-jan Mollema mostró otro escenario: el malware ejecutado en una sesión de Windows ya autenticada puede utilizar una clave de Windows Hello for Business asociada al hardware sin volver a solicitar el PIN ni la biometría.

El problema no consiste en superar la protección biométrica ni en derivar la clave privada. La sesión comprometida ya dispone del contexto necesario para utilizar la clave.

Esto reduce el valor de solicitar una nueva verificación local cuando el endpoint ya está bajo el control de un atacante.

Qué deben hacer los administradores y los usuarios

  • Instalar la actualización de Microsoft relacionada con CVE-2026-34348.
  • Actualizar Chrome y limitar, cuando sea posible, la recopilación de registros de diagnóstico sensibles.
  • Mantener activas las protecciones del endpoint y la autenticación resistente al phishing.
  • Aplicar el principio de mínimo privilegio y un modelo Zero Trust.
  • Supervisar los accesos anómalos a Entra ID, Google Password Manager y las cuentas privilegiadas.
  • Considerar comprometida una sesión de Windows si el dispositivo ejecuta malware.

Microsoft también declara haber introducido mitigaciones para el problema de las passkey relay assertions, pero no ha proporcionado detalles técnicos sobre el alcance de las protecciones en Entra ID.

Las passkeys sincronizadas o vinculadas al dispositivo aumentan la protección contra el phishing, pero no eliminan el riesgo de que el endpoint o la sesión ya estén comprometidos.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadospasskeysvulnerabilidadesWindowsChromeEntra IDFIDOciberseguridadautenticación
Volver al inicio