Unit 42 revela 3 ataques a passkeys de Google en 2026

Tres técnicas de ataque reveladas en agosto de 2026 comprometen passkeys sincronizadas de Google sin interacción del usuario

Investigadores de Unit 42 (Palo Alto Networks) revelaron el 3 de agosto de 2026 tres técnicas de ataque —Pass-ta-key, Silver Pass-ta-key y Golden Pass-ta-key— que permiten a malware en Windows tomar control de cuentas protegidas con passkeys sincronizadas de Google Password Manager, sin interacción del usuario. Para founders que implementaron passkeys como control único de seguridad, esto representa un cambio crítico en el modelo de amenazas: la seguridad ya no depende solo de la criptografía, sino de la salud del endpoint.

¿Qué son exactamente estas tres técnicas de ataque?

Las tres técnicas documentadas por Unit 42 no rompen la criptografía FIDO2/WebAuthn subyacente de las passkeys. En cambio, explotan vulnerabilidades en la lógica de almacenamiento, re-registro, verificación de usuario y recuperación cuando el endpoint ya está infectado con malware.

Pass-ta-key es la técnica base: el malware usa la identidad del dispositivo asociada al navegador y gestor de credenciales para autenticarse ante Google Password Manager sin desbloqueo visible del usuario ni elevación de privilegios. El atacante exporta la clave de identidad del dispositivo al disco en lugar del TPM (que normalmente la protegería), permitiendo autenticación silenciosa.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Silver Pass-ta-key escala el ataque: el malware manipula el flujo de autenticación para que el autenticador en la nube de Google actúe como si el usuario hubiera pasado verificación biométrica o de desbloqueo. Esto deja al sistema en un estado "pendiente" que el atacante aprovecha para registrar su propia clave de verificación controlada, habilitando accesos futuros persistentes.

Golden Pass-ta-key es la técnica más grave: extrae el Security Domain Secret (SDS) de 32 bytes o un secreto maestro equivalente desde Chrome, logs o memoria del proceso. Con este material, el atacante puede descifrar todas las passkeys sincronizadas asociadas a la cuenta, comprometiendo no solo el acceso actual sino futuras credenciales.

¿Qué tipos de cuentas pueden ser comprometidas?

El impacto se concentra en cuentas cuya passkey está sincronizada en Google Password Manager y usada desde Chrome en Windows. Según el informe de Unit 42, estas técnicas no aplican a todos los gestores de credenciales ni a todas las plataformas: el foco reportado es específicamente Windows + Chrome + Google Password Manager + passkeys sincronizadas.

La exposición varía según el servicio:

  • Servicios con WebAuthn/FIDO2 que no exijan estrictamente verificación de usuario (userVerification) son más expuestos a Pass-ta-key
  • Cuentas donde el flujo de re-registro o recuperación acepte una nueva clave sin validación robusta son vulnerables a Silver Pass-ta-key
  • Cualquier cuenta cuyas passkeys sincronizadas queden protegidas por el secreto maestro comprometido puede quedar expuesta a Golden Pass-ta-key

Es crítico entender que las passkeys en llaves de seguridad hardware FIDO2 dedicadas no están afectadas por estas técnicas. El vector de ataque explota la sincronización en la nube y el almacenamiento local del navegador, no la criptografía FIDO2 en sí.

¿Hay incidentes reales confirmados hasta agosto de 2026?

Hasta la fecha de publicación de este artículo, no hay brechas públicas confirmadas atribuidas a estas técnicas como causa raíz. Lo que existe son demostraciones controladas de Unit 42 y análisis de terceros sobre el potencial de abuso. No aparecen métricas públicas de víctimas, volumen de incidentes o CVE asociados en las fuentes revisadas.

Esto no minimiza la gravedad. La historia de ciberseguridad muestra que entre la revelación de una técnica y su explotación masiva pueden pasar semanas o meses. El informe de Unit 42 Global Incident Response Report 2026 publicado en febrero ya destacaba el crecimiento de infostealers y compromiso de endpoints como vector principal de ataques.

¿Por qué esto cambia el modelo de seguridad para startups?

Durante años, las passkeys se promocionaron como inmunes a phishing y ataques de credenciales. Técnicamente, lo son: la criptografía de clave pública de FIDO2 resiste robos de contraseñas, reutilización y ataques de fuerza bruta. Pero estas técnicas revelan una verdad incómoda: si el endpoint está comprometido, ningún mecanismo de autenticación es seguro por sí solo.

Para founders que implementaron passkeys como control único de seguridad, especialmente en equipos remotos con dispositivos no gestionados, esto requiere una reevaluación inmediata. La seguridad de las passkeys sincronizadas depende ahora de:

  1. La integridad del endpoint Windows
  2. La configuración de Chrome y Google Password Manager
  3. Los controles de verificación de usuario en cada servicio (RP)
  4. La protección de secretos maestros en memoria y logs del navegador

¿Qué recomendaciones específicas dan los expertos de Unit 42?

El informe de Unit 42 ofrece recomendaciones tácticas divididas por rol:

Para sitios y aplicaciones (RPs - Relying Parties):

  • Exigir userVerification = required en todas las solicitudes WebAuthn
  • Verificar el bit UV devuelto por el autenticador, no solo la intención declarada en la solicitud
  • Atestar las nuevas claves registradas para detectar anomalías
  • Reforzar controles de re-registro y recuperación con validación adicional

Para proveedores de credenciales (Google, Microsoft, etc.):

  • Limitar el acceso al estado local de passkeys
  • Evitar que secretos maestros queden expuestos en logs o memoria del proceso
  • Implementar detección de comportamientos anómalos en flujos de onboarding

Para defensores del endpoint:

  • Tratar las passkeys como seguras solo si el dispositivo está sano
  • El malware en el endpoint cambia radicalmente el modelo de amenaza

¿Qué significa esto para tu startup?

Si tu startup usa passkeys sincronizadas de Google Password Manager, especialmente en equipos con dispositivos Windows, necesitas actuar ahora. Aquí hay acciones concretas que puedes implementar esta semana:

Acción 1: Endurece tus endpoints con EDR y telemetría

Estas técnicas requieren malware local en el endpoint. La primera barrera es preventiva:

  • Implementa una solución EDR (Endpoint Detection and Response) en todos los dispositivos Windows de tu equipo. Herramientas como Microsoft Defender for Endpoint, CrowdStrike Falcon o SentinelOne detectan comportamientos sospechosos antes de que el malware pueda extraer secretos
  • Configura alertas por acceso anómalo a memoria del proceso de Chrome, exportación de claves desde TPM, o intentos de lectura de logs del navegador
  • Mantén Chrome y Windows actualizados: Google probablemente lanzará parches tras esta revelación

Acción 2: Separa cuentas críticas y usa llaves hardware para administradores

No todas las cuentas tienen el mismo riesgo:

  • Para accesos administrativos, consolas de cloud (AWS, GCP, Azure), y sistemas financieros, migra de passkeys sincronizadas a llaves de seguridad hardware FIDO2 (YubiKey, Titan Security Key). Estas técnicas no afectan llaves hardware dedicadas
  • Implementa acceso condicional: permite acceso solo desde dispositivos gestionados, sanos y con postura de seguridad verificada
  • Para cuentas de desarrolladores con acceso a producción, requiere múltiples factores además de la passkey

Acción 3: Revisa la configuración de userVerification en tus propios servicios

Si tu startup implementa WebAuthn/FIDO2 en sus productos:

  • Audita tu código para asegurar que userVerification esté configurado como required, no como preferred o discouraged
  • Verifica que tu backend compruebe el bit UV en la respuesta del autenticador, no solo confíe en que el cliente lo solicitó
  • Implementa monitoreo de nuevos registros de credenciales: alerta cuando una cuenta registre una nueva passkey desde un dispositivo o ubicación inusual

Acción 4: Implementa monitoreo de anomalías en accesos

  • Configura alertas por inicios de sesión desde nuevas ubicaciones geográficas, dispositivos no reconocidos, o horarios atípicos
  • Para cuentas privilegiadas, requiere aprobación manual o notificación push para cada acceso
  • Revisa logs de autenticación semanalmente buscando patrones sospechosos

¿Hay alternativas más seguras a las passkeys sincronizadas?

Sí. Dependiendo del caso de uso:

  • Llaves de seguridad hardware FIDO2: inmunes a estas técnicas porque el secreto nunca sale del dispositivo físico. Ideales para administradores y accesos críticos
  • Passkeys almacenadas localmente (no sincronizadas): reducen la superficie de ataque pero sacrifican conveniencia
  • Autenticadores en dispositivos móviles con biometría local: el secreto queda en el teléfono, no en la nube del navegador
  • MFA tradicional con app autenticadora: aunque menos conveniente que passkeys, sigue siendo más seguro que passkeys sincronizadas en endpoints no gestionados

La lección clave: las passkeys son excelentes, pero no son una bala de plata. Funcionan mejor como parte de una estrategia de defensa en profundidad, no como control único.

Conclusión

Las técnicas Pass-ta-key, Silver Pass-ta-key y Golden Pass-ta-key reveladas por Unit 42 en agosto de 2026 demuestran que la seguridad de las passkeys sincronizadas depende críticamente de la salud del endpoint. Para founders hispanohablantes que adoptaron passkeys buscando simplicidad y seguridad, esto es un llamado a implementar controles adicionales: EDR en endpoints, separación de cuentas críticas, llaves hardware para administradores, y monitoreo activo de anomalías.

La criptografía FIDO2 sigue siendo sólida. El eslabón débil no es el protocolo, sino el dispositivo comprometido. En 2026, la autenticación sin contraseña requiere endpoints sin malware. Si tu startup no puede garantizar eso, las passkeys sincronizadas no deben ser tu único control de seguridad.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...