
Los investigadores de seguridad de Unit 42, Palo Alto Networks, identificaron tres vectores de ataque contra el sistema de passkeys de Google. Aunque introducen riesgos notables, es importante contextualizar los hallazgos y las salvaguardas que ya se están aplicando. Este análisis presenta, de forma profesional, las ideas centrales, las limitaciones y las respuestas de mitigación relevantes para defensores y administradores de seguridad.
1) Tres métodos descritos: Pass-ta-key, Silver Pass-ta-key y Golden Pass-ta-key
– Pass-ta-key: el atacante suplanta a la víctima con malware y solicita a Google que inicie sesión en una cuenta protegida por passkey como si fuera la víctima. Normalmente requeriría un PIN o una huella dactilar para confirmar la autenticación, pero en esta técnica esa verificación puede ser eludida bajo ciertas condiciones.
– Silver Pass-ta-key: mediante el compromiso de confianza entre el dispositivo del atacante y Google, la necesidad de disponer del equipo de la víctima podría eliminarse, permitiendo que el actor malicioso acceda sin depender del equipo de la víctima en cada momento.
– Golden Pass-ta-key: la obtención del “master key” o clave maestra que protege la sincronización de passkeys entre dispositivos. Si un malware logra capturar este secreto maestro durante operaciones temporales de Chrome, podría desbloquear y copiar todas las passkeys sincronizadas para su uso futuro.
2) Condiciones necesarias y alcance práctico
– Requisito crítico: la amenaza depende de infección previa del dispositivo de la víctima con malware. Sin compromiso del equipo, las probabilidades de éxito se reducen significativamente.
– Alcance limitado: los investigadores lograron reproducir algunos vectores en plataformas específicas (concretamente eBay), mientras que otros entornos como GitHub no cayeron en la prueba. Esto ilustra variaciones en la implementación de servicios y sus controles de autenticación.
3) Respuesta de Google y mitigaciones
– Google respondió con actualizaciones para corregir las vulnerabilidades detectadas. Parte de estas mejoras ya se han aplicado en varios servicios, incluido el par de ejemplos mencionados, y se han difundido recomendaciones de seguridad para usuarios y administradores.
– Aunque algunas fallas parecen mitigadas, los investigadores señalan que Google aún no ha emitido comentarios definitivos sobre la total resolución de todos los fallos reportados.
4) Relevancia para la práctica de seguridad
– Importancia de prevenir la infección inicial: la principal debilidad subyacente es la presencia de malware en el dispositivo del usuario. Las medidas de seguridad deben priorizar la detección y contención de malware, segmentación de credenciales y controles de acceso basados en el contexto.
– Fortalecer la verificación de dispositivos: aunque se haya reducido la dependencia de un solo equipo, es crucial mantener dispositivos de confianza actualizados y protegidos, y aplicar políticas de gestión de dispositivos para impedir que dispositivos no autorizados participen en la autenticación.
– Gestión de claves maestras: las claves maestras que permiten la sincronización de passkeys son críticas. Deben implementarse prácticas de protección de secretos, rotación de claves y monitoreo de accesos a la sincronización entre dispositivos.
5) Recomendaciones prácticas para organizaciones
– Endurecer la seguridad del endpoint: soluciones antivirus/anti-malware, EDR y monitoreo proactivo para detectar comportamientos anómalos que podrían indicar intentos de exfiltración de credenciales o intentos de suplantación de dispositivos.
– Revisión de políticas de autenticación: evaluar cuándo y cómo permiten la autenticación basada en passkeys, asegurando que requisitos de verificación biométrica o PIN estén correctamente aplicados y que no haya saltos de seguridad inadvertidos.
– Monitoreo de sincronización de passkeys: vigilar la integridad de la sincronización entre dispositivos y proteger el master secret mediante controles de acceso estrictos y salvaguardas de almacenamiento seguro.
Conclusión
Estos hallazgos subrayan la necesidad continua de una defensa en profundidad ante innovaciones de autenticación sin contraseña. La combinación de protección de endpoints, gestión de claves y controles de confianza entre dispositivos es esencial para minimizar el impacto de vectores de ataque emergentes mientras se aprovechan las mejoras que aportan las actualizaciones de los proveedores.
from Latest from TechRadar https://ift.tt/9RNaVKX
via IFTTT IA