Por qué importa
Las passkeys se consideran resistentes al phishing y a la reutilización de credenciales. Sin embargo, estos ataques no rompen la criptografía de las passkeys, sino que abusan de los procesos de confianza de dispositivos, registro y recuperación dentro de Chrome y el autenticador en la nube de Google. Esto significa que incluso si la passkey se creó en un equipo limpio, un malware posterior puede secuestrarla.
El estado de las cosas
Los tres ataques, detallados por Unit 42, actúan sobre Windows con módulo TPM y Chrome sincronizado. Ninguno es un exploit remoto; todos requieren que el malware ya se ejecute en el equipo víctima.
- Pass-ta-key: el malware suplanta al usuario solicitando una autenticación sin verificación biométrica ni PIN. Funciona solo en servicios que no exigen confirmación humana (ejemplo: eBay, que ya corrigió el problema).
- Silver Pass-ta-key: el malware registra su propia clave de verificación, engañando a Chrome para que acepte autenticaciones sin haber completado el desbloqueo del dispositivo. Supera la limitación del primer ataque.
- Golden Pass-ta-key: el más grave. Extrae el "Secreto de dominio de seguridad" (SDS) de 32 bytes, que permite descifrar todas las passkeys sincronizadas de la cuenta. Esto da acceso reutilizable desde el entorno del atacante.
Entre líneas
Los investigadores no reportaron explotación en la naturaleza ni asignaron identificadores CVE. Hasta el 3 de agosto de 2026, no había ninguna vulnerabilidad registrada en bases de datos oficiales. Google ya implementó correcciones tras la divulgación responsable, y algunos servicios como eBay parcharon sus propias fallas. Sin embargo, el informe no detalla versiones afectadas de Chrome ni el estado completo de las soluciones.
Lo que cambia
El hallazgo refuerza que la seguridad de las passkeys depende tanto del software como del hardware y del comportamiento del usuario. La principal lección: mantener los equipos libres de malware sigue siendo esencial. Las passkeys no protegen contra un atacante que ya tiene acceso al sistema. La protección en el endpoint, como el antivirus y la higiene digital, sigue siendo la primera línea de defensa.