Las vulnerabilidades de las claves de acceso de Google
Las claves de acceso debían ser la solución definitiva que acaba con las contraseñas. Sin más phishing, sin más inicios de sesión reutilizados, sin más notas adhesivas en el monitor. Pero los investigadores de Unit 42 de Palo Alto Networks han demostrado que la versión de Google de las claves de acceso presenta algunas grietas preocupantes, y la peor de ellas permite que un atacante se lleve una única clave que desbloquea todas las claves de acceso que posees.
Pero, pero, pero… antes de que alguien entre en pánico y elimine las claves de acceso de su vida, aquí está el truco. Los tres ataques, que el equipo llama juguetonamente “Pass-ta-key”, solo funcionan si el malware ya está activo en tu PC con Windows. Así que no se trata de que un sitio web aleatorio intente robar tus inicios de sesión. Alguien tiene que engañarte para que ejecutes algo dañino primero.
Esto es precisamente lo que hemos visto con otros sustos recientes en navegadores, como la vulnerabilidad que puede convertir a los actualizadores de Chrome y Edge en espías del portapapeles en macOS.
El primer truco bajo la manga es también el más simple. El malware copia la forma en que Chrome se comunica con la nube de Google, solicita silenciosamente un inicio de sesión válido y lo recibe sin pedirte nunca una huella digital o un PIN. Afortunadamente, no siempre tiene éxito. Cuando Unit 42 lo intentó en GitHub, GitHub verificó si el usuario estaba realmente verificado y cerró la puerta, pero eBay no lo verificó correctamente, así que el ataque funcionó allí hasta que los investigadores de Google lo informaron y eBay lo corrigió.
A partir de ahí se vuelven más creativos y, en gran medida, más peligrosos. En lugar de intentar falsificar tu huella digital, el atacante registra su propia clave falsa de “desbloqueaste el dispositivo” con Google y, a partir de ese momento, puede iniciar sesión desde su propia computadora cuando lo desee.

Donde realmente empieza a doler es en el último ataque, porque cada clave de acceso que sincronizas a través de Google está cifrada con una única clave maestra. Unit 42 descubrió que esta clave, llamada el secreto del dominio de seguridad, se envía a Chrome durante la configuración y luego permanece en la memoria del navegador, y una vez que alguien la toma, puede descifrar todas tus claves de acceso de una vez.
En sus palabras:
Aunque Google eliminó este secreto de la salida de registro de Chrome tras nuestro informe, el SDS todavía se envía al cliente y permanece accesible en la memoria del proceso de Chrome.
Peor aún, los investigadores dicen que Google actualmente no tiene forma de rotar o revocar esa clave, así que incluso después de una limpieza, el mismo secreto sigue protegiendo todo.
Google ha estado parcheando fuertemente últimamente, incluyendo una actualización con 370 correcciones de seguridad, utilizando inteligencia artificial para corregir más de mil errores en dos versiones, y moviéndose para bloquear el truco de malware que secuestra tu página de Nueva Pestaña. El desglose técnico completo está en el informe de Unit 42. Las claves de acceso siguen siendo más seguras que las contraseñas. Simplemente no las trates como magia una vez que el malware esté en la máquina.