
Windows y Pass-ta-key: El ataque revela fallos en el almacenamiento de passkeys
Un reciente ataque, denominado Pass-ta-key, ha sacudido la comunidad de seguridad al exponer detalles cruciales sobre el almacenamiento y la seguridad de los passkeys, la alternativa moderna y más segura a las contraseñas tradicionales.
¿Qué es Pass-ta-key y cómo funciona?
El ataque y la confusión inicial
El ataque Pass-ta-key, descubierto por un investigador de Palo Alto Networks, permite a malware extraer todos los passkeys almacenados en la aplicación Google Password Manager (GPM) para Windows. Esto generó confusión, ya que muchos creían que los passkeys se almacenaban exclusivamente en el TPM (Trusted Platform Module), un enclave seguro en el hardware de Windows.
La verdad sobre el almacenamiento de passkeys
Almacenamiento local vs. TPM
La especificación FIDO 2, que rige los passkeys, no exige el almacenamiento en el TPM. La mayoría de las plataformas, incluyendo macOS, iOS y Android, almacenan los passkeys localmente en el dispositivo. Microsoft es la excepción, ofreciendo la opción de almacenar passkeys en el TPM de Windows, principalmente para entornos empresariales.
La necesidad de la sincronización
El cambio al almacenamiento local se realizó para permitir la sincronización de passkeys entre dispositivos. El almacenamiento en el TPM habría dificultado enormemente esta sincronización, obligando a la recreación individual de cada passkey en cada dispositivo.
La vulnerabilidad de Windows
Privilegios de las aplicaciones y sandboxing
A diferencia de otras plataformas, las aplicaciones de Windows suelen ejecutarse con todos los privilegios del usuario, lo que facilita el acceso de malware a los datos de otras aplicaciones. Aunque Windows ofrece sandboxing, este no es tan restrictivo como en otras plataformas, permitiendo que el malware acceda a los passkeys almacenados.
La Opinion de ExploxTV
El ataque Pass-ta-key pone de manifiesto una vulnerabilidad inherente a la implementación de passkeys en Windows. Si bien la idea de los passkeys es mejorar la seguridad, la arquitectura de Windows, con su enfoque en la compatibilidad hacia atrás, crea un entorno donde el malware puede explotar estas debilidades. Es crucial que Microsoft aborde esta cuestión para garantizar la seguridad de los usuarios de Windows y mantener la confianza en los passkeys.