Detalle de la noticia

Ciberseguridad

39 New Methods That Compromise Passkey Authentication

Fuente: BleepingComputer Publicado: 04/09/2026 · 10:01 UTC Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto. No se pudo traducir el título automáticamente (se muestra el original).Resumen generado con IA (Gemini) a partir del artículo completo — no es una cita textual; consulta la fuente para el texto exacto.
Compartir:
Ciberseguridad 39 New Methods That Compromise Passkey Authentication
Imagen: BleepingComputer

Las llaves de acceso o passkeys se crearon para reemplazar las contraseñas tradicionales mediante criptografía de clave pública y proteger las cuentas empresariales. Sin embargo, el panorama de seguridad ha evolucionado rápidamente y hoy existen al menos treinta y nueve métodos públicos, técnicas de investigación y escenarios de explotación dirigidos a la infraestructura que las rodea, sin que los delincuentes necesiten haber roto la criptografía FIDO2 ni extraer una llave privada.

Estas técnicas demuestran que las amenazas actuales atacan múltiples capas del ecosistema de confianza, como el sistema operativo, los navegadores, las aplicaciones, los administradores de contraseñas y los servicios de sincronización en la nube. Los ciberdelincuentes pueden manipular procesos legítimos de autenticación a través de malware, engañar al usuario mediante interfaces falsas o comprometer los métodos de sincronización y respaldo en la nube, lo que amplía notablemente la superficie de riesgo más allá del protocolo criptográfico.

Asimismo, los procesos de inscripción y recuperación representan vulnerabilidades adicionales cuando permiten registrar nuevas llaves de acceso controladas por atacantes sin necesidad de robar las credenciales ya existentes. Ante esta realidad, el uso de hardware biométrico dedicado reduce drásticamente gran parte de esta superficie de ataque, al impedir la sincronización en la nube o la instalación de aplicaciones maliciosas, siempre y cuando los servicios que dependen de estas tecnologías se configuren de manera correcta para restringir y validar adecuadamente los autenticadores permitidos.