«Pass-the-Passkey»: los nuevos ataques se centran en el sucesor de la contraseña

Nuestra guía «Una contraseña por sí sola no basta» tuvo una buena acogida entre la comunidad y se redactó expresamente para principiantes. Los comentarios recibidos pusieron de manifiesto precisamente los matices que habíamos omitido en su momento. Ahora, la investigación nos brinda la ocasión perfecta: en Black Hat USA (del 1 al 6 de agosto, en Las Vegas), el investigador de seguridad Michael Grafnetter presentará una familia de ataques que denomina «Pass-the-Passkey». Es el momento de la continuación: qué es lo que realmente distingue a las claves de acceso, cuáles son sus límites y qué se puede hacer mejor.
Clave de acceso en la nube o clave de hardware: ahí está la diferencia
Las claves de acceso se presentan en dos variantes. La más cómoda se almacena en un gestor de contraseñas o directamente en Apple, Google o Microsoft, y se sincroniza con todos sus dispositivos a través de la nube. Esto resulta práctico, pero abre una vía de ataque adicional. Quien acceda a su cuenta en la nube podría, potencialmente, acceder también a las claves de acceso sincronizadas. La segunda variante es la clave de hardware, un pequeño dispositivo USB o NFC. Su clave privada nunca sale del chip y no se puede exportar, tal y como lo describe la Alianza FIDO. Para la mayoría de las personas, la clave de acceso en la nube es suficiente, ya que es resistente al phishing y es claramente mejor que una contraseña. Si tiene cuentas que requieren una protección especial, estará más seguro con una clave de hardware.
Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck
Michael Grafnetter, investigador de seguridad de SpecterOps, analizó detenidamente implementaciones reales de claves de acceso y publicó sus conclusiones en su blog DSInternals. Esto es lo que descubrió: cuando el entorno es descuidado, pueden resurgir antiguos patrones de ataque, aunque la criptografía de claves de acceso en sí misma sea sólida. Lo denomina «Pass-the-Passkey», en referencia a «Pass-the-Hash». Un atacante roba los datos de inicio de sesión y los reutiliza sin llegar a conocer la contraseña. En concreto, encontró tres fallos en Windows 11 y Microsoft Entra ID que estuvieron a punto de ser explotables. Windows 11 escribía una copia completa de la clave en el registro de eventos, y Entra ID no impedía de forma adecuada su reutilización. En conjunto, eso habría bastado para hacerse con el control de cuentas privilegiadas en la nube y burlar incluso el inicio de sesión multifactorial resistente al phishing. La vulnerabilidad principal se registra con el número CVE-2026-34348 y se corrigió el 14 de julio. Microsoft solucionó el problema en el entorno de la nube de forma discreta. Hay un aspecto importante que hay que tener en cuenta: esto afecta principalmente a las configuraciones empresariales con Entra ID, Windows Hello o claves FIDO2, no a su clave de acceso privada en su teléfono. La propia conclusión de Grafnetter es que las claves de acceso suponen un gran paso adelante, pero no son una solución mágica, y que las vías de ataque siguen siendo mucho más complejas que con las contraseñas clásicas.
No todas las claves de hardware son iguales
Una clave de hardware no es automáticamente la solución perfecta. Fíjese primero en el estándar. FIDO2 con WebAuthn es la vía moderna y resistente al phishing, mientras que los métodos más antiguos basados en códigos de un solo uso, como el TOTP, no ofrecen esa protección. En segundo lugar, las marcas más conocidas, como YubiKey (disponible aquí en Amazon) o la Titan de Google, están consolidadas, pero su propia difusión las convierte en un objetivo popular, y también han presentado puntos débiles. El ataque EUCLEAK demostró en 2024 que ciertas YubiKeys más antiguas pueden clonarse en condiciones de laboratorio. Si desea reducir la superficie de ataque, puede optar deliberadamente por un modelo menos común, pero certificado. Y en el caso de cualquier elemento integrado en el dispositivo —un iPhone, por ejemplo—, se aplica una premisa prudente: lo que hoy se encuentra a salvo en el chip podría llegar a leerse algún día. Una llave independiente que pueda extraer en caso de duda sigue siendo la opción más conservadora.
El error más habitual: la contraseña antigua sigue activa
El error más costoso es aquel que no se ve. Muchas personas configuran una clave de acceso, pero dejan la contraseña antigua y débil como dato de inicio de sesión. De este modo, la puerta trasera permanece abierta de par en par y la clave de acceso le sirve de poco. A continuación le indicamos cómo hacerlo correctamente:
- Configure una clave de acceso o una llave de hardware para la cuenta.
- Guarde los códigos de recuperación, a ser posible impresos o en un gestor de contraseñas sin conexión.
- Desactive la contraseña antigua siempre que el servicio lo permita.
- Si eso no es posible, sustituya la contraseña por una larga y compleja, y guárdela únicamente en un lugar seguro.
¿Merece la pena el cambio, de todos modos?
Sí. Las claves de acceso desplazan el objetivo, no lo eliminan, y ese es el mensaje sincero de la nueva investigación. Siguen siendo claramente más seguras que las contraseñas, independientes de las fugas de datos y resistentes al phishing. Microsoft incluso va a convertir las claves de acceso en el método de inicio de sesión predeterminado para sus cuentas en la nube a partir del 1 de septiembre. Para la mayoría de las personas, la clave de acceso sincronizada es el paso adecuado. Quien necesite mayor protección puede añadir una clave de hardware y cerrar la «puerta trasera» de la contraseña. Grafnetter expondrá los detalles de «Pass-the-Passkey» en Black Hat, junto con las herramientas que va a publicar como código abierto para que otros puedan detectar más puntos débiles.
Fuente(s)
DSInternals: Familia de ataques «Pass-the-Passkey», Dark Reading: Las fallas en la implementación de Passkey demuestran que los antiguos ataques siguen funcionando, Black Hat USA 2026: Anuncio de la sesión, NVD: CVE-2026-34348, Microsoft: Entra ID deja de utilizar contraseñas, FIDO Alliance: claves de acceso








