MadDoktor
Todas las guíasEliminación de malwareRansomwareSpyware y adwareAntivirus y herramientasSeguridad de WindowsPrivacidad
malware removal

Pass-ta-key: un malware puede secuestrar tus passkeys de Google. Pero primero tiene que estar en tu PC

MadDoktor2· Actualizado 4 de agosto de 2026· 4 min de lectura #malware-removal#passkeys#google#windows#credential-theft#unit42
Un dedo pulsando un lector de huellas montado en la pared con un teclado numérico debajo

Investigadores de la Unit 42 de Palo Alto Networks han divulgado tres ataques contra las passkeys sincronizadas mediante el Gestor de Contraseñas de Google. Fueron notificados a Google antes de publicarse. Los titulares son alarmantes y la investigación de fondo es seria.

Pero en la divulgación hay una frase que cambia cómo debes leer todo lo demás, y que la mayoría de las coberturas entierra: los tres ataques exigen que ya haya malware ejecutándose en el ordenador de la víctima, y ninguno rompe la criptografía sobre la que se construyen las passkeys.

No es un detalle. Traslada todo el problema de «¿son seguras las passkeys?» a «¿está limpia mi máquina?», que es justo la pregunta para la que existe este sitio.

Los tres ataques, en breve

Comparten un mecanismo. El malware presente en una máquina Windows ya comprometida extrae la clave de identidad y luego usa las API criptográficas estándar de Windows para firmar las solicitudes de autenticación exactamente como lo haría Chrome. No se rompe nada; el atacante simplemente toma prestada una relación de confianza que ya existía en ese PC.

  • Pass-ta-key toma el control de una cuenta protegida por una passkey sincronizada. Sin escalada de privilegios, sin desbloquear el dispositivo, sin ninguna interacción tuya.
  • Silver Pass-ta-key engaña al autenticador en la nube de Google haciéndole creer que desbloqueaste el dispositivo con biometría. La cuenta se toma sin que tu dispositivo intervenga en la autenticación.
  • Golden Pass-ta-key es el peor de los tres: extrae todas tus passkeys sincronizadas, en una forma que puede compartirse o venderse en mercados de credenciales.
Un montón de llaves y llaveros de distintos colores, mezclados sobre una mesa
Un montón de llaves y llaveros de distintos colores, mezclados sobre una mesa

Los nombres siguen el patrón de los ataques Kerberos «silver ticket» y «golden ticket», y por la misma razón: uno te mete en una cuenta, el otro te da el llavero.

Por qué esto es una historia de malware y no de passkeys

Es tentador concluir que las passkeys se vendieron demasiado bien. Es la lección equivocada, y conviene decir con precisión por qué.

Las passkeys se diseñaron para derrotar el phishing y la reutilización de credenciales, y lo siguen haciendo. Un atacante que te engaña en una página de inicio de sesión falsa no obtiene nada, porque la passkey no firmará para el dominio equivocado. Esa propiedad queda intacta tras esta investigación.

Lo que estos ataques explotan es otra suposición: que el dispositivo donde reside la credencial es de fiar. En cuanto el malware se ejecuta con tu cuenta de usuario, hereda buena parte de lo que tú puedes hacer. Eso siempre ha sido cierto: con las cookies de sesión, con las contraseñas guardadas en el navegador, con las apps de autenticación. Las passkeys subieron mucho el listón; no volvieron seguro un PC infectado.

La formulación honesta: una máquina comprometida es una máquina comprometida. Cualquier credencial que viva en ella, en el formato que sea, está al alcance de un software que se ejecuta como tú.

Qué hacer realmente

La respuesta no es abandonar las passkeys. Es tomarse en serio el requisito previo.

Asegúrate de que no haya ya algo ejecutándose. Estos ataques van por detrás de un ladrón de credenciales o malware similar. Si tienes algún motivo para sospechar una infección, ralentizaciones inexplicables, ajustes del navegador que cambiaron solos, herramientas de seguridad que dejaron de funcionar, un análisis limpio va antes que nada. Nuestras guías sobre eliminar malware de Windows y saber si tu ordenador tiene un virus cubren eso.

Mantén el navegador y el sistema actualizados. Google fue avisado, y las debilidades están en cómo Chrome y el autenticador en la nube gestionan la confianza del dispositivo, el alta, la recuperación y las credenciales sincronizadas. Las correcciones llegan en actualizaciones que hay que instalar de verdad.

Conserva una llave de seguridad física para las cuentas que más importan. Una passkey ligada a un dispositivo físico no puede extraerse por software, porque la clave privada nunca sale de la llave. Es el único diseño que esta clase de ataque no alcanza.

En resumen

Tres ataques reales, divulgados de forma responsable, contra una debilidad real en cómo las passkeys sincronizadas gestionan la confianza del dispositivo. Y un requisito previo que la cobertura no deja de minimizar: el atacante ya tiene que estar en tu PC.

Si lo está, esto es una de las muchas cosas que puede hacerte. Por eso la reacción útil ante esta noticia no es desconfiar de las passkeys, sino asegurarse de que la máquina que hay debajo está limpia.

Fuentes

  • Palo Alto Networks Unit 42, «Pass the Passkey: A Novel Attack Surface in Passwordless Authentication», informado por BleepingComputer, agosto de 2026.