Notebookcheck Logo

«Pass-the-Passkey»: los nuevos ataques se centran en el sucesor de la contraseña

Una persona inserta una llave de seguridad USB en un ordenador portátil
ⓘ Aleksander Dumała / Pexels
Las claves de hardware son resistentes al phishing y no pueden copiarse de forma remota.
(Actualización: se ha corregido la descripción del fallo del registro de eventos) Las claves de acceso están sustituyendo a las contraseñas, y Microsoft las convertirá en la opción predeterminada a partir de septiembre. El investigador de seguridad Michael Grafnetter presenta en Black Hat una familia de ataques denominada «Pass-the-Passkey». En este artículo de seguimiento se explica la diferencia entre las claves de acceso en la nube y las claves de hardware, cuáles han sido los resultados de la investigación y cómo cerrar la puerta trasera más habitual en materia de contraseñas.

Nuestra guía «Una contraseña por sí sola no basta» tuvo una buena acogida entre la comunidad y se redactó expresamente para principiantes. Los comentarios recibidos pusieron de manifiesto precisamente los matices que habíamos omitido en su momento. Ahora, la investigación nos brinda la ocasión perfecta: en Black Hat USA (del 1 al 6 de agosto, en Las Vegas), el investigador de seguridad Michael Grafnetter presentará una familia de ataques que denomina «Pass-the-Passkey». Es el momento de la continuación: qué es lo que realmente distingue a las claves de acceso, cuáles son sus límites y qué se puede hacer mejor.

Clave de acceso en la nube o clave de hardware: ahí está la diferencia

Las claves de acceso se presentan en dos variantes. La más cómoda se almacena en un gestor de contraseñas o directamente en Apple, Google o Microsoft, y se sincroniza con todos sus dispositivos a través de la nube. Esto resulta práctico, pero abre una vía de ataque adicional. Quien acceda a su cuenta en la nube podría, potencialmente, acceder también a las claves de acceso sincronizadas. La segunda variante es la clave de hardware, un pequeño dispositivo USB o NFC. Su clave privada nunca sale del chip y no se puede exportar, tal y como lo describe la Alianza FIDO. Para la mayoría de las personas, la clave de acceso en la nube es suficiente, ya que es resistente al phishing y es claramente mejor que una contraseña. Si dispone de cuentas que requieren una protección especial, estará más seguro con una clave de hardware.

La diferencia radica en dónde se almacena la clave privada y en si esta puede copiarse.

Lo que revela la investigación «Pass-the-Passkey»

Michael Grafnetter, investigador de seguridad de SpecterOps, analizó en profundidad implementaciones reales de claves de acceso y publicó sus conclusiones en su blog DSInternals. Lo que descubrió es que, cuando el entorno es descuidado, pueden resurgir antiguos patrones de ataque, aunque la criptografía de las claves de acceso en sí misma sea sólida. Lo denomina «Pass-the-Passkey», en referencia a «Pass-the-Hash». Un atacante roba los datos de inicio de sesión y los reutiliza sin llegar a conocer la contraseña. Concretamente, encontró tres fallos en Windows 11 y Microsoft Entra ID que estuvieron a punto de ser explotables. Windows 11 registraba la firma de un inicio de sesión en el registro de eventos en texto sin cifrar, donde las cuentas sin privilegios podían leerla, en algunos casos incluso de forma remota. La clave privada en sí permanecía protegida en el autenticador. Además, Entra ID no impedía adecuadamente que esas afirmaciones se reutilizaran. En conjunto, eso habría bastado para hacerse con el control de cuentas privilegiadas en la nube y burlar incluso el inicio de sesión multifactorial resistente al phishing. La vulnerabilidad principal se ha registrado con el número CVE-2026-34348 y se corrigió el 14 de julio. Microsoft solucionó el problema en la nube de forma discreta. Hay un aspecto importante que hay que tener en cuenta: esto afecta principalmente a las configuraciones corporativas con Entra ID, Windows Hello o claves FIDO2, no a su clave de acceso privada en su teléfono. La propia conclusión de Grafnetter es que las claves de acceso suponen un gran paso adelante, pero no son una solución mágica, y que las vías de ataque siguen siendo mucho más complejas que con las contraseñas clásicas.

No todas las claves de hardware son iguales

Una clave de hardware no es automáticamente la solución perfecta. Fíjese primero en el estándar. FIDO2 con WebAuthn es la vía moderna y resistente al phishing, mientras que los métodos más antiguos basados en códigos de un solo uso, como el TOTP, no ofrecen esa protección. En segundo lugar, las marcas más conocidas, como YubiKey (disponible aquí en Amazon) o la Titan de Google, están consolidadas, pero su propia difusión las convierte en un objetivo popular, y también han presentado puntos débiles. El ataque EUCLEAK demostró en 2024 que ciertas YubiKeys más antiguas pueden clonarse en condiciones de laboratorio. Si desea reducir la superficie de ataque, puede optar deliberadamente por un modelo menos común, pero certificado. Y en el caso de cualquier elemento integrado en el dispositivo —un iPhone, por ejemplo—, se aplica una premisa sensata: lo que hoy se encuentra a salvo en el chip podría llegar a leerse algún día. Una llave independiente que pueda extraer en caso de duda sigue siendo la opción más conservadora.

Ahí es donde se encuentra la puerta trasera. Cualquiera que configure una clave de acceso pero deje activa la contraseña anterior no ha cerrado esa cómoda vía de ataque.

El error más habitual: la contraseña antigua sigue activa

El error más costoso es aquel que no se ve. Muchas personas configuran una clave de acceso, pero dejan la contraseña antigua y débil como dato de inicio de sesión. De este modo, la puerta trasera permanece abierta de par en par y la clave de acceso le sirve de poco. A continuación le indicamos cómo hacerlo correctamente:

  1. Configure una clave de acceso o una llave de hardware para la cuenta.
  2. Guarde los códigos de recuperación, a ser posible impresos o en un gestor de contraseñas sin conexión.
  3. Desactive la contraseña antigua siempre que el servicio lo permita.
  4. Si eso no es posible, sustituya la contraseña por una larga y compleja, y guárdela únicamente en un lugar seguro.

¿Merece la pena el cambio, de todos modos?

Sí. Las claves de acceso desplazan el objetivo, no lo eliminan, y ese es el mensaje sincero de la nueva investigación. Siguen siendo claramente más seguras que las contraseñas, independientes de las fugas de datos y resistentes al phishing. Microsoft incluso va a convertir las claves de acceso en el método de inicio de sesión predeterminado para sus cuentas en la nube a partir del 1 de septiembre. Para la mayoría de las personas, la clave de acceso sincronizada es el paso adecuado. Quien necesite mayor protección puede añadir una clave de hardware y cerrar la «puerta trasera» de la contraseña. Grafnetter expondrá los detalles de «Pass-the-Passkey» en Black Hat, junto con las herramientas que va a publicar como código abierto para que otros puedan detectar más puntos débiles.

Actualización del 31 de julio de 2026

Hemos precisado la descripción de la vulnerabilidad de Windows. En este pasaje se afirmaba anteriormente que Windows 11 escribía una copia completa de la clave en el registro de eventos. Esa formulación procedía del informe de Dark Reading que habíamos enlazado como fuente. Lo que realmente se registró en el registro fue la firma de un inicio de sesión, limitada en el tiempo y en su alcance, no la clave privada. La clave privada permanece protegida en el autenticador.

Microsoft nos señaló esta inexactitud. La corrección coincide con el anuncio de Michael Grafnetter en DSInternals, quien habla de firmas, y con la clasificación de CVE-2026-34348 como una divulgación de información en el Servicio de registro de eventos de Windows. Nada de esto altera la gravedad de la vulnerabilidad. Las firmas reutilizables y la ausencia de una comprobación de repetición en Entra ID bastaron, en conjunto, para hacerse con el control de cuentas privilegiadas en la nube.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 07 > «Pass-the-Passkey»: los nuevos ataques se centran en el sucesor de la contraseña
Steffen Zahn, 2026-07-26 (Update: 2026-08- 1)