4 de agosto de 2026

Vulnerabilidad en Google Password Manager permite ataques a cuentas protegidas por claves

Vulnerabilidad en Google Password Manager permite ataques a cuentas protegidas por claves

Recientes investigaciones han revelado que el Administrador de Contraseñas de Google puede ser vulnerable a ataques que permiten a malware (programas maliciosos) acceder a cuentas protegidas por claves sin necesidad de verificación adicional. El grupo Unit 42 descubrió tres métodos que podrían ser utilizados por atacantes para eludir la seguridad de Chrome en sistemas Windows.

Cómo funciona el ataque

Los ataques se centran en cómo Chrome almacena y gestiona las claves de seguridad. Los investigadores identificaron tres técnicas: Pass-ta-key, Silver Pass-ta-key y Golden Pass-ta-key. Cada una de ellas explota diferentes aspectos de la gestión de claves sin romper la criptografía subyacente.

  • Pass-ta-key: Extrae la clave de identidad del dispositivo de Chrome y permite que un atacante firme solicitudes maliciosas sin verificar al usuario.
  • Silver Pass-ta-key: Obliga a Chrome a re-registrar el dispositivo, permitiendo a un atacante registrar su propia clave de verificación.
  • Golden Pass-ta-key: Extrae el secreto de dominio de seguridad (SDS) de la memoria de Chrome, lo que podría dar acceso a claves privadas sincronizadas.

A quién afecta

Estos ataques afectan principalmente a los usuarios de Google Password Manager que utilizan Chrome en sistemas Windows equipados con un Módulo de Plataforma de Confianza (TPM). Actualmente, los ataques requieren que el malware ya esté presente en el dispositivo de la víctima, lo que significa que son técnicas posteriores a un compromiso inicial.

Qué significa esto para ti

Para los usuarios, esto resalta la importancia de mantener la seguridad de sus dispositivos y de estar atentos a la presencia de malware. Las empresas también deben considerar establecer verificaciones más estrictas en sus sistemas para asegurar que las claves de verificación provengan de hardware seguro. Es crucial que los usuarios cambien sus configuraciones y estén informados sobre cómo proteger sus cuentas, ya que no hay garantías de que un cambio de PIN o la eliminación de datos del Administrador de Contraseñas invalide secretos que puedan haber sido robados.

Escrito por:
Luis Carreón