📱 Tutorial
Tus passkeys de Google NO son infalibles — el ataque Pass-ta-key lo demuestra
800 millones de cuentas de Google usan passkeys. Se suponía que iban a reemplazar las contraseñas para siempre. Pero un equipo de investigadores acaba de demostrar que hay una grieta enorme en ese sistema — y la llamaron Pass-ta-key.
El ataque permite a un malware robar tus passkeys sincronizadas a través de Google Password Manager sin que recibas ninguna notificación. Ni biometría, ni PIN, ni confirmación en tu teléfono. Nada.
¿Qué son las passkeys y por qué importa?
Las passkeys son un reemplazo de contraseñas basado en criptografía de clave pública. En lugar de recordar y escribir una contraseña, cada cuenta genera un par de claves: la privada nunca sale de tu dispositivo, y el sitio web solo ve la pública.
El problema surge cuando Google Password Manager sincroniza esas claves entre dispositivos. Es conveniente — no tienes que registrar una nueva passkey cada vez que compras una laptop nueva — pero también abre una ventana que los atacantes acaban de forzar.
Las 3 variantes del ataque
Los investigadores partieron de un equipo Windows infectado con malware y desarrollaron tres escenarios de ataque, cada uno más peligroso que el anterior:
🔴 Pass-ta-key (básico)
El malware silenciosamente le pide a Chrome y a la nube de Google que cree una passkey válida de login. No se necesita biometría ni PIN. El atacante obtiene acceso directo desde su propia máquina, y tú nunca te enteras.
🔴 Silver Pass-ta-key (intermedio)
El malware abusa del re-registro de dispositivos para registrar su propia clave de verificación de usuario. Después se conecta como si fuera tú desde la máquina del atacante, sin tocar tu dispositivo en absoluto.
🔴 Golden Pass-ta-key (avanzado)
El más destructivo. El malware extrae la clave maestra de seguridad del dominio de Google, descifra todas las passkeys sincronizadas, y puede reutilizarlas en cualquier sitio, incluso después de perder acceso al dispositivo original.
¿Por qué esto es grave?
Las passkeys se promocionan como "resistentes al phishing" porque no hay contraseña que robar. Y técnicamente eso es cierto — un sitio web falso no puede engañarte para que reveles una passkey.
Pero el punto débil no es el concepto. Es la implementación. Los servicios confían ciegamente en la flag de "verificación de usuario" sin confirmar que realmente hubo un evento biométrico o de PIN. Y la sincronización a través de Google Password Manager añade un canal de ataque que nadie había explorado a fondo.
Según Malwarebytes, "la debilidad destacada aquí no es tanto el concepto de passkeys, sino la forma en que se implementan, sincronizan y confían sin suficiente verificación del lado del servidor."
¿Qué puedes hacer?
Las passkeys siguen siendo más seguras que las contraseñas contra phishing y credential stuffing. El ataque Pass-ta-key requiere que tu computadora ya esté infectada con malware. Pero eso no es excusa para bajar la guardia:
1. Mantén tu antivirus actualizado. La primera línea de defensa sigue siendo evitar que el malware entre en tu máquina. Un buen antivirus detecta este tipo de infecciones antes de que lleguen al punto de ejecutar el ataque.
2. No confíes ciegamente en la sincronización automática. Si tienes passkeys sincronizadas en múltiples dispositivos,considera registrar passkeys individuales por dispositivo en vez de depender de la sincronización global de Google.
3. Activa la verificación en dos pasos en cuentas críticas. Aunque las passkeys reemplazan la contraseña, mantener 2FA como capa adicional en cuentas de banca, email y redes sociales sigue siendo una buena idea.
4. Monitorea tus dispositivos. Si tu computadora se comporta de forma extraña — procesos desconocidos, uso inusual de CPU, notificaciones que no reconoces — escanea inmediatamente.
El fondo del asunto
Google dijo que para finales de 2024, 800 millones de cuentas ya usaban passkeys. La industria completa estaba migrando hacia un futuro sin contraseñas. Pero Pass-ta-key demuestra que "sin contraseña" no significa "sin vulnerabilidad".
El problema no es la criptografía — es la infraestructura que la rodea. La sincronización automática, la confianza ciega en flags de verificación, y la falta de validación server-side son grietas que los atacantes ya están explotando.
¿Tienes passkeys configuradas en tu Google Account? ¿Vale la pena el riesgo o prefieres volver a contraseñas + 2FA tradicional? Cuenta en los comentarios.
📢 Comparte esto con alguien que creía que las passkeys eran infalibles.