Unit 42: 3 ataques roban passkeys de Google sin interacción

Tres nuevos ataques comprometen passkeys de Google sin interacción del usuario

Investigadores de Unit 42 (Palo Alto Networks) revelaron el 3 de agosto de 2026 tres técnicas de ataque —Pass-ta-key, Silver Pass-ta-key y Golden Pass-ta-key— que permiten a malware en Windows tomar control de cuentas protegidas con passkeys sincronizadas de Google Password Manager, sin necesidad de desbloqueo del dispositivo, interacción del usuario ni elevación de privilegios. Para founders que implementan autenticación sin contraseña en sus startups, esto representa un riesgo crítico: la seguridad ya no depende solo del protocolo FIDO2, sino de cómo se gestiona el endpoint comprometido.

¿Qué son los ataques Pass-ta-key y cómo funcionan?

A diferencia de ataques tradicionales que buscan romper la criptografía de FIDO2/WebAuthn, estas tres técnicas explotan la lógica de almacenamiento, re-registro y validación de passkeys sincronizadas cuando el endpoint ya está comprometido por malware. El vector no es el protocolo en sí, sino la implementación de Google Password Manager en Chrome sobre Windows.

Pass-ta-key (ataque base): El malware roba la clave de identidad del dispositivo envuelta de Chrome directamente del disco y firma una solicitud de autenticación del atacante como si viniera de un dispositivo confiable. Resultado: toma de cuenta sin prompts visibles, sin biometría y sin que el usuario se entere.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Silver Pass-ta-key: El atacante engaña al autenticador en la nube de Google haciéndole creer que el usuario desbloqueó el dispositivo con biometría. Esto permite el registro de nuevas credenciales y la toma de cuenta sin usar el dispositivo físico de la víctima durante la autenticación.

Golden Pass-ta-key: La variante más grave. Extrae el Security Domain Secret (SDS), el secreto maestro de sincronización. Con esto, un atacante puede recuperar, reutilizar o incluso vender las passkeys sincronizadas del usuario en mercados clandestinos. Es el equivalente a robar las llaves maestras de toda la bóveda.

Lo crítico: los tres ataques requieren malware ya ejecutándose en el equipo Windows. No son ataques remotos ni fallas de FIDO2. Son ataques post-compromiso que convierten un endpoint infectado en una puerta abierta permanente, incluso con passkeys activas.

¿Por qué esto importa para tu startup en 2026?

La adopción de passkeys ha crecido exponencialmente desde 2023, cuando Apple, Google y Microsoft anunciaron soporte nativo. Para 2026, la mayoría de las startups SaaS y empresas tech han migrado o están migrando a autenticación sin contraseña. El problema: muchos founders asumen que passkey = seguridad absoluta, cuando la realidad es más matizada.

Si tu startup usa Google Password Manager como solución principal de passkeys y tu equipo trabaja en Windows (común en LATAM y España por costos de hardware), estás expuesto a estos vectores si un endpoint se compromete. Y los endpoints se comprometen todos los días: infostealers, phishing de credenciales, descargas maliciosas, extensiones de Chrome comprometidas.

El informe de Unit 42 deja claro: la superficie de ataque se desplazó del protocolo al endpoint. Tu passkey es tan segura como el dispositivo donde se almacena y la forma en que se sincroniza.

Casos reales y contexto del ecosistema

Hasta agosto de 2026, no hay brechas públicas confirmadas donde una empresa haya sido comprometida específicamente por una falla de passkeys como causa raíz. Sin embargo, Unit 42 demostró estos ataques en entornos controlados y los clasificó como amenazas muy reales para infostealers y familias de malware post-explotación.

Lo que sí existe es un patrón creciente de account takeover en organizaciones que usaban MFA resistente al phishing pero tenían endpoints comprometidos. El vector no fue la passkey en sí, sino el flujo de recuperación, el re-registro de dispositivos o la sincronización en la nube.

Para founders hispanohablantes, esto es relevante: en LATAM y España, el uso de Windows + Chrome + Google Password Manager es dominante en startups por su bajo costo y facilidad de implementación. Exactamente el stack que Unit 42 identificó como vulnerable a Pass-ta-key.

¿Qué significa esto para tu startup?

No se trata de abandonar passkeys —son el futuro y superan ampliamente a las contraseñas tradicionales—. Se trata de implementarlas con defensa en profundidad. Aquí tienes acciones concretas que puedes ejecutar esta semana:

Acción 1: Segmenta por nivel de riesgo

No todas las cuentas de tu startup tienen el mismo valor. Clasifica:

  • Cuentas críticas: admin de infraestructura, acceso a producción, finanzas, datos de clientes. Para estas, exige passkeys atadas a hardware (YubiKey, Feitian) en lugar de passkeys sincronizadas en la nube.
  • Cuentas estándar: equipo general, acceso a herramientas internas. Aquí puedes usar passkeys sincronizadas, pero con monitoreo reforzado.

La regla: si el compromiso de esa cuenta puede destruir tu startup, no confíes solo en sincronización cloud.

Acción 2: Endurece endpoints Windows

Dado que Pass-ta-key requiere malware previo en Windows:

  • Implementa EDR (Endpoint Detection and Response) en todos los equipos, incluso en startups pequeñas. Herramientas como Microsoft Defender for Business tienen planes accesibles.
  • Bloquea la instalación de software no autorizado. La mayoría de infostealers entran por descargas voluntarias.
  • Aplica el principio de mínimo privilegio: nadie debería trabajar diariamente como admin local.
  • Parchea Chrome y Windows automáticamente. Las vulnerabilidades de día cero se explotan en horas.

Acción 3: Monitorea anomalías de WebAuthn

Configura alertas para:

  • Nuevos dispositivos registrados en cuentas críticas
  • Re-registros de passkeys fuera de horario laboral
  • Sesiones desde hosts no reconocidos
  • Cambios en autenticadores sincronizados

Si usas un IdP como Okta, Azure AD o Auth0, estas señales ya están disponibles. Solo necesitas activarlas.

Acción 4: Revisa tu flujo de recuperación

La mayoría de los bypass ocurren en recuperación, no en login normal. Pregúntate:

  • ¿Qué pasa si un atacante compromete el email de recuperación?
  • ¿Cuántos dispositivos de respaldo tiene cada usuario?
  • ¿Hay un proceso claro de revocación cuando alguien deja la empresa?

Documenta un playbook de respuesta para compromiso de passkeys. Incluye quién revoca, cómo notificar y qué cuentas priorizar.

Acción 5: Considera alternativas a Google Password Manager

Para equipos técnicos y cuentas críticas, evalúa:

  • 1Password, Bitwarden, Dashlane: gestores con soporte de passkeys y control corporativo
  • YubiKey + FIDO2: para acceso a infraestructura crítica
  • Okta, Cisco Duo, Ping Identity: plataformas IAM con passkeys y device posture

La decisión depende de tu trade-off entre conveniencia (sincronización) y seguridad (hardware-bound).

El balance: passkeys siguen siendo el futuro, pero con matices

Los ataques Pass-ta-key no invalidan el valor de las passkeys. Siguen siendo muy superiores a las contraseñas contra phishing, credential stuffing y ataques de fuerza bruta. Lo que hacen es recordarnos que ningún control de seguridad es absoluto.

Para founders en 2026, la lección es clara: la autenticación sin contraseña es el estándar, pero su implementación define el riesgo real. No basta con activar la funcionalidad. Debes diseñar para endpoint compromise, tener planes de revocación y segmentar por nivel de criticidad.

La buena noticia: con las mitigaciones correctas, puedes disfrutar de la conveniencia de las passkeys sin exponer tu startup a riesgos innecesarios. La seguridad no es binaria —es capas, procesos y conciencia constante.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...