Lo Último en Tecnología

Windows y Pass-ta-key: El ataque revela fallos en el almacenamiento de passkeys

Fuente: ExploxTV

Windows y Pass-ta-key: El ataque revela fallos en el almacenamiento de passkeys

Un reciente ataque, denominado Pass-ta-key, ha sacudido la comunidad de seguridad al exponer detalles cruciales sobre el almacenamiento y la seguridad de los passkeys, la alternativa moderna y más segura a las contraseñas tradicionales.

¿Qué es Pass-ta-key y cómo funciona?

El ataque y la confusión inicial

El ataque Pass-ta-key, descubierto por un investigador de Palo Alto Networks, permite a malware extraer todos los passkeys almacenados en la aplicación Google Password Manager (GPM) para Windows. Esto generó confusión, ya que muchos creían que los passkeys se almacenaban exclusivamente en el TPM (Trusted Platform Module), un enclave seguro en el hardware de Windows.

La verdad sobre el almacenamiento de passkeys

Almacenamiento local vs. TPM

La especificación FIDO 2, que rige los passkeys, no exige el almacenamiento en el TPM. La mayoría de las plataformas, incluyendo macOS, iOS y Android, almacenan los passkeys localmente en el dispositivo. Microsoft es la excepción, ofreciendo la opción de almacenar passkeys en el TPM de Windows, principalmente para entornos empresariales.

La necesidad de la sincronización

El cambio al almacenamiento local se realizó para permitir la sincronización de passkeys entre dispositivos. El almacenamiento en el TPM habría dificultado enormemente esta sincronización, obligando a la recreación individual de cada passkey en cada dispositivo.

La vulnerabilidad de Windows

Privilegios de las aplicaciones y sandboxing

A diferencia de otras plataformas, las aplicaciones de Windows suelen ejecutarse con todos los privilegios del usuario, lo que facilita el acceso de malware a los datos de otras aplicaciones. Aunque Windows ofrece sandboxing, este no es tan restrictivo como en otras plataformas, permitiendo que el malware acceda a los passkeys almacenados.

La Opinion de ExploxTV

El ataque Pass-ta-key pone de manifiesto una vulnerabilidad inherente a la implementación de passkeys en Windows. Si bien la idea de los passkeys es mejorar la seguridad, la arquitectura de Windows, con su enfoque en la compatibilidad hacia atrás, crea un entorno donde el malware puede explotar estas debilidades. Es crucial que Microsoft aborde esta cuestión para garantizar la seguridad de los usuarios de Windows y mantener la confianza en los passkeys.

Más información en Ars Technica