Notebookcheck Logo

«Pass-the-Passkey»: los nuevos ataques se centran en el sucesor de la contraseña

Una persona inserta una llave de seguridad USB en un ordenador portátil
ⓘ Aleksander Dumała / Pexels
Las claves de hardware son resistentes al phishing y no pueden copiarse de forma remota.
Las claves de acceso están sustituyendo a las contraseñas, y Microsoft las convertirá en la opción predeterminada a partir de septiembre. En estos momentos, el investigador de seguridad Michael Grafnetter está presentando en Black Hat una familia de ataques denominada «Pass-the-Passkey». Esta continuación de nuestra guía sobre claves de acceso explica las diferencias entre las claves de acceso en la nube y las claves de hardware, qué ha revelado realmente la investigación y cómo cerrar la puerta trasera más habitual en materia de contraseñas.

Nuestra guía «Una contraseña por sí sola no basta» tuvo una buena acogida entre la comunidad y se redactó expresamente para principiantes. Los comentarios recibidos pusieron de manifiesto precisamente los matices que habíamos omitido en su momento. Ahora, la investigación nos brinda la ocasión perfecta: en Black Hat USA (del 1 al 6 de agosto, en Las Vegas), el investigador de seguridad Michael Grafnetter presentará una familia de ataques que denomina «Pass-the-Passkey». Es el momento de la continuación: qué es lo que realmente distingue a las claves de acceso, cuáles son sus límites y qué se puede hacer mejor.

Clave de acceso en la nube o clave de hardware: ahí está la diferencia

Las claves de acceso se presentan en dos variantes. La más cómoda se almacena en un gestor de contraseñas o directamente en Apple, Google o Microsoft, y se sincroniza con todos sus dispositivos a través de la nube. Esto resulta práctico, pero abre una vía de ataque adicional. Quien acceda a su cuenta en la nube podría, potencialmente, acceder también a las claves de acceso sincronizadas. La segunda variante es la clave de hardware, un pequeño dispositivo USB o NFC. Su clave privada nunca sale del chip y no se puede exportar, tal y como lo describe la Alianza FIDO. Para la mayoría de las personas, la clave de acceso en la nube es suficiente, ya que es resistente al phishing y es claramente mejor que una contraseña. Si tiene cuentas que requieren una protección especial, estará más seguro con una clave de hardware.

La diferencia radica en dónde se almacena la clave privada y en si esta puede copiarse.

Michael Grafnetter, investigador de seguridad de SpecterOps, analizó detenidamente implementaciones reales de claves de acceso y publicó sus conclusiones en su blog DSInternals. Esto es lo que descubrió: cuando el entorno es descuidado, pueden resurgir antiguos patrones de ataque, aunque la criptografía de claves de acceso en sí misma sea sólida. Lo denomina «Pass-the-Passkey», en referencia a «Pass-the-Hash». Un atacante roba los datos de inicio de sesión y los reutiliza sin llegar a conocer la contraseña. En concreto, encontró tres fallos en Windows 11 y Microsoft Entra ID que estuvieron a punto de ser explotables. Windows 11 escribía una copia completa de la clave en el registro de eventos, y Entra ID no impedía de forma adecuada su reutilización. En conjunto, eso habría bastado para hacerse con el control de cuentas privilegiadas en la nube y burlar incluso el inicio de sesión multifactorial resistente al phishing. La vulnerabilidad principal se registra con el número CVE-2026-34348 y se corrigió el 14 de julio. Microsoft solucionó el problema en el entorno de la nube de forma discreta. Hay un aspecto importante que hay que tener en cuenta: esto afecta principalmente a las configuraciones empresariales con Entra ID, Windows Hello o claves FIDO2, no a su clave de acceso privada en su teléfono. La propia conclusión de Grafnetter es que las claves de acceso suponen un gran paso adelante, pero no son una solución mágica, y que las vías de ataque siguen siendo mucho más complejas que con las contraseñas clásicas.

No todas las claves de hardware son iguales

Una clave de hardware no es automáticamente la solución perfecta. Fíjese primero en el estándar. FIDO2 con WebAuthn es la vía moderna y resistente al phishing, mientras que los métodos más antiguos basados en códigos de un solo uso, como el TOTP, no ofrecen esa protección. En segundo lugar, las marcas más conocidas, como YubiKey (disponible aquí en Amazon) o la Titan de Google, están consolidadas, pero su propia difusión las convierte en un objetivo popular, y también han presentado puntos débiles. El ataque EUCLEAK demostró en 2024 que ciertas YubiKeys más antiguas pueden clonarse en condiciones de laboratorio. Si desea reducir la superficie de ataque, puede optar deliberadamente por un modelo menos común, pero certificado. Y en el caso de cualquier elemento integrado en el dispositivo —un iPhone, por ejemplo—, se aplica una premisa prudente: lo que hoy se encuentra a salvo en el chip podría llegar a leerse algún día. Una llave independiente que pueda extraer en caso de duda sigue siendo la opción más conservadora.

Ahí es donde se encuentra la puerta trasera. Cualquiera que configure una clave de acceso pero deje activa la contraseña anterior no ha cerrado esa cómoda vía de ataque.

El error más habitual: la contraseña antigua sigue activa

El error más costoso es aquel que no se ve. Muchas personas configuran una clave de acceso, pero dejan la contraseña antigua y débil como dato de inicio de sesión. De este modo, la puerta trasera permanece abierta de par en par y la clave de acceso le sirve de poco. A continuación le indicamos cómo hacerlo correctamente:

  1. Configure una clave de acceso o una llave de hardware para la cuenta.
  2. Guarde los códigos de recuperación, a ser posible impresos o en un gestor de contraseñas sin conexión.
  3. Desactive la contraseña antigua siempre que el servicio lo permita.
  4. Si eso no es posible, sustituya la contraseña por una larga y compleja, y guárdela únicamente en un lugar seguro.

¿Merece la pena el cambio, de todos modos?

Sí. Las claves de acceso desplazan el objetivo, no lo eliminan, y ese es el mensaje sincero de la nueva investigación. Siguen siendo claramente más seguras que las contraseñas, independientes de las fugas de datos y resistentes al phishing. Microsoft incluso va a convertir las claves de acceso en el método de inicio de sesión predeterminado para sus cuentas en la nube a partir del 1 de septiembre. Para la mayoría de las personas, la clave de acceso sincronizada es el paso adecuado. Quien necesite mayor protección puede añadir una clave de hardware y cerrar la «puerta trasera» de la contraseña. Grafnetter expondrá los detalles de «Pass-the-Passkey» en Black Hat, junto con las herramientas que va a publicar como código abierto para que otros puedan detectar más puntos débiles.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 07 > «Pass-the-Passkey»: los nuevos ataques se centran en el sucesor de la contraseña
Steffen Zahn, 2026-07-26 (Update: 2026-07-26)