Ir al contenido
Pass-ta-key, claves de acceso y casos de uso en el ámbito empresarial

El malware que ya se está ejecutando en un dispositivo Windows ahora puede extraer directamente las claves de acceso sincronizadas de la víctima desde el Gestor de contraseñas de Google. Esa es la conclusión a la que llega un nuevo La investigación ’Pass-ta-key» de la Unidad 42 , en el que se describen tres ataques denominados colectivamente ‘Pass-ta-key’.’

Estos ataques ponen de manifiesto por qué las soluciones para consumidores, como las claves de acceso sincronizadas, no siempre son adecuadas para los casos de uso empresariales, y por qué, en la mayoría de los casos relacionados con el personal, es preferible optar por claves de acceso vinculadas al dispositivo. Los equipos de TI y seguridad siempre deben encontrar un equilibrio entre seguridad y comodidad: para los organismos públicos, los servicios financieros y los sectores altamente regulados, Pass-ta-key sirve de recordatorio de que las claves de acceso sincronizadas pueden introducir nuevos riesgos relacionados con la confianza en los dispositivos, la recuperación y otras etapas del ciclo de vida de las credenciales.

Repasemos en qué consisten los ataques «Pass-ta-key», las lecciones de seguridad que las organizaciones deberían extraer de ellos y las capacidades que las organizaciones que dan prioridad a la seguridad deberían tener en cuenta a la hora de implementar sistemas seguros, resistentes al phishing y sin contraseñas.

Explicación de los ataques «Pass-ta-key»

El ataque «Pass-ta-key» básico permite que un programa malicioso sin privilegios se haga pasar por un dispositivo de confianza y solicite una respuesta de autenticación firmada para una de las claves de acceso de la víctima, sin necesidad de un PIN, datos biométricos ni ninguna interacción por parte del usuario.

El segundo ataque, «Silver Pass-ta-key», va más allá. El malware obliga al dispositivo a volver a registrarse en el autenticador en la nube de Google y, a continuación, registra su propia clave de verificación en lugar de la de la víctima. Google acepta este nuevo registro, ya que el autenticador en la nube no comprueba si la nueva clave procede de un hardware de confianza. A partir de ese momento, el atacante puede autenticarse desde un equipo totalmente diferente, sin necesidad de volver a acceder al dispositivo de la víctima.

El tercero, «Golden Pass-ta-key», es el que más debería preocupar a los equipos de seguridad. Extrae el secreto del dominio de seguridad, la clave maestra que utiliza Google para cifrar todas las claves de acceso sincronizadas con una cuenta. Esa clave se envía temporalmente a Chrome durante el registro y la recuperación del dispositivo, y Unit 42 descubrió que era accesible en la memoria del proceso del navegador.

Una vez que un atacante tiene el secreto del dominio de seguridad, puede descifrar todas las claves de acceso sincronizadas con esa cuenta, tanto las pasadas como las futuras. Google ha eliminado el secreto de los registros de Chrome desde que se publicó el informe, pero la vulnerabilidad subyacente en la memoria persiste y sigue sin haber forma de rotar la clave.

Las soluciones recomendadas —controles más estrictos de verificación de usuarios, un proceso de reinscripción más seguro y la exclusión de las claves maestras de la memoria del navegador— son consejos acertados para cualquier proveedor que gestione un almacén de credenciales sincronizado, no solo para Google.

Tres lecciones de seguridad de Pass-ta-key

El término ’Pass-ta-key» no significa que las claves de acceso sean inseguras. Significa que la sincronización de las claves privadas de los usuarios en todos los dispositivos en los que hayan iniciado sesión, bajo un único secreto maestro, es precisamente la característica contra la que se dirigen estos ataques.

Esa distinción es mucho más importante para las empresas que para los consumidores particulares, y pone de manifiesto tres aspectos que los responsables de seguridad deberían extraer de este estudio:

1. Las empresas deben actuar con precaución al utilizar claves de acceso sincronizadas. El valor fundamental de las claves de acceso sincronizadas radica en que una credencial registrada en tu teléfono también funciona en tu ordenador portátil y en el próximo dispositivo que compres, todo ello protegido por un secreto que Google, Apple, Meta u otro proveedor custodia en tu nombre. Se trata de una compensación razonable para un consumidor que cambia de teléfono. En la mayoría de los casos, esto no es aceptable para las credenciales laborales, ya que cualquier credencial que pueda copiarse electrónicamente reduce significativamente la garantía de que la credencial se encuentre de forma segura en poder de su propietario legítimo.

RSA no sincroniza las claves privadas en ningún sitio. Autenticador RSA vincula cada clave de acceso al único dispositivo registrado que la creó. Del mismo modo, el Clave RSA iShield 2 almacena la credencial en un hardware FIDO2 específico que nunca expone la clave privada fuera del token. Tampoco hay ningún secreto compartido almacenado en la memoria que el malware pueda extraer, ya que no hay ninguno que pueda encontrar.

2. La resistencia al phishing es el primer paso, no el último. Pass-ta-key demuestra que existen más riesgos que amenazan las credenciales además del phishing. El ataque se lleva a cabo mediante un malware integrado en un dispositivo que ataca directamente el almacén de credenciales. Un método de autenticación que resista el phishing pero que no aborde el problema de un terminal comprometido solo ha resuelto la mitad del problema.

Cerradura móvil RSA cubre la otra mitad de la ecuación: detecta malware y otras amenazas en el dispositivo donde se almacenan las credenciales, de modo que un terminal comprometido se señala antes de que se convierta en un almacén de claves robadas. La autenticación resistente al phishing y la detección de amenazas a nivel de dispositivo cubren diferentes vías de ataque. Las agencias gubernamentales, los servicios financieros y las organizaciones de alta seguridad necesitan ambas.  Y para mantenerse seguras, estas organizaciones necesitan soluciones que vayan más allá del phishing para defenderse de amenazas avanzadas y proteger las credenciales a lo largo de todo su ciclo de vida.

3. No todas las soluciones de clave de acceso son iguales. El Gestor de contraseñas de Google se diseñó para facilitar el inicio de sesión a los usuarios que disponen de un teléfono y un ordenador portátil, pero que no cuentan con un departamento de TI que les respalde. Ese es un objetivo de diseño legítimo para algunas empresas. Sin embargo, es una opción inadecuada para infraestructuras críticas o para personal con acceso a datos regulados, información de carácter personal (PII) o propiedad intelectual sensible.

Buenas prácticas sin contraseña para sectores regulados

Como miembro de la Alianza FIDO Además, como voz destacada en sus grupos de trabajo centrados en el ámbito empresarial, RSA impulsa los estándares para dar respuesta a los casos de uso de alta seguridad que exigen nuestros clientes. Lo sabemos por experiencia: en el artículo FIDO se detalla cómo RSA implementa su propio soluciones sin contraseña entre toda nuestra plantilla a nivel mundial. Sabemos, gracias a nuestras propias pruebas, que el diseño centrado en la comodidad y el diseño de nivel empresarial no son la misma funcionalidad con marcas diferentes. Son productos distintos, diseñados para modelos de amenaza diferentes, y es en investigaciones como esta donde se pone de manifiesto esa diferencia.

Si trabajas en un sector regulado, Pass-ta-key es un buen recordatorio de las siguientes prácticas recomendadas para el uso sin contraseña:

  • Adopta un enfoque basado en el riesgo. Da prioridad a los usuarios, grupos de usuarios y flujos de trabajo que presenten mayor riesgo. Las organizaciones no pueden permitirse anteponer la comodidad a la seguridad a la hora de proteger sus activos más valiosos, y deberían plantearse exigir el uso de claves de seguridad vinculadas al dispositivo o de hardware cuando sea pertinente.
  • Implantar medidas de control que vayan más allá del phishing. «Pass-ta-key» no fue un ataque de phishing, sino un programa malicioso. Del mismo modo, cuando se produjo la filtración en MGM Resorts, un atacante utilizó técnicas de ingeniería social para que el servicio de asistencia técnica restableciera las credenciales; no se suplantaron ni se robaron credenciales. Aunque las organizaciones hacen bien en implementar sistemas de autenticación resistentes al phishing, necesitan otros controles para garantizar inscripción segura, proteger contra software malicioso, y Acabar con el fraude en los servicios de asistencia técnica.
  • Busca soluciones sin contraseña que lo hagan todo. El acceso sin contraseña funciona mejor cuando es viable para todo el mundo y en cualquier entorno. Las administraciones públicas, los servicios financieros y las organizaciones con altos requisitos de seguridad deben dar prioridad a las soluciones sin contraseña que sean compatibles con la nube, el inicio de sesión en equipos de sobremesa y los centros de datos. Dichas soluciones también deben ofrecer la agilidad necesaria para dar respuesta a diversos casos de uso del mundo real, como el acceso sin conexión y las estaciones de trabajo compartidas, así como la flexibilidad para implementarse en cualquier lugar, incluidos entornos SaaS, de nube privada, locales y aislados físicamente.

Contactar con RSA para obtener más información sobre cómo apoyamos el acceso sin contraseña para servicios financieros y gobierno. O bien Prueba RSA ID Plus para ver cómo implementamos el acceso sin contraseña y otras soluciones en entornos en la nube, híbridos y locales.

Preguntas frecuentes sobre Pass-ta-key
¿En qué consiste el ataque «Pass-ta-key»?

’Pass-ta-key» es un conjunto de tres ataques descubiertos por la Unidad 42 de Palo Alto Networks que permiten que el malware que ya se está ejecutando en un dispositivo Windows haga un uso indebido de las claves de acceso sincronizadas de Google Password Manager. Estos ataques no vulneran la criptografía de las claves de acceso, sino que aprovechan las vulnerabilidades en la forma en que Chrome y el autenticador en la nube de Google gestionan la confianza en los dispositivos, el re-registro y la recuperación.

¿Se pueden piratear las claves de acceso sincronizadas de Google?

El malware que se haya infiltrado en un dispositivo Windows comprometido puede suplantar la identidad de un entidad de confianza, registrar una clave de verificación fraudulenta o, en el peor de los casos, extraer la clave maestra que cifra todas las claves de acceso sincronizadas con una cuenta de Google. Para ello, es necesario que el dispositivo ya esté infectado; las claves de acceso siguen siendo resistentes al phishing convencional.

¿Es seguro utilizar claves de acceso en el ámbito empresarial?

Las claves de acceso resistentes al phishing, integradas en el hardware o vinculadas al dispositivo siguen siendo seguras para uso empresarial. Las claves de acceso sincronizadas, que copian el material de la clave privada entre dispositivos bajo un secreto compartido en la nube, introducen un punto de fallo compartido que las empresas deberían evitar en el caso del personal y las cuentas con privilegios.

¿Cuál es la diferencia entre las claves de acceso sincronizadas y las vinculadas al dispositivo?

Las claves de acceso sincronizadas copian el material de la clave privada cifrada a una cuenta en la nube, de modo que la misma credencial funciona en varios dispositivos. Las claves de acceso vinculadas a un dispositivo, como las que se emiten a través de Autenticador RSA, y claves de acceso basadas en hardware, como la Clave RSA iShield 2, nunca salgan del dispositivo o del token en el que se crearon.

¿Significa «Pass-ta-key» que las claves de acceso ya no impiden el phishing?

No. Pass-ta-key requiere que ya haya malware en ejecución en el dispositivo de la víctima; no se trata de un ataque de phishing. Las claves de acceso siguen siendo resistentes al phishing de credenciales. La investigación demuestra que la resistencia al phishing por sí sola no protege frente a un dispositivo que ya está comprometido, por lo que la detección de amenazas a nivel de terminal es tan importante como la autenticación.

¿Cómo protege RSA contra ataques como el «Pass-ta-key»?

RSA prescinde por completo de las claves de acceso sincronizadas. Autenticador RSA asigna las claves de acceso a un único dispositivo registrado, y el Clave RSA iShield 2 Las credenciales de root se almacenan en hardware FIDO2 dedicado, por lo que no hay ningún secreto compartido en la nube que se pueda robar. Cerradura móvil RSA incorpora la detección de malware y otras amenazas directamente en el propio dispositivo, cubriendo así el vacío que las credenciales resistentes al phishing por sí solas no logran cubrir.

El acceso sin contraseña empieza aquí

Ve más allá de las contraseñas. Descubre cómo RSA ofrece un acceso fluido y resistente al phishing para todos los usuarios, en cualquier dispositivo.
Descubre las soluciones sin contraseña