Hook
More breakout videos from this creator.
Roban tus passkeys guardadas en Chrome directamente desde la memoria. La cosa está así, para empezar, es momento de suscribirte al canal y deja un comentario, no te cuesta nada, deja un comentario, deja un comentario. Durante años nos vendieron que las passkeys eran el reemplazo definitivo y perfecto de las contraseñas tradicionales. Nos dijeron que al eliminar la clave del servidor, éramos inmunes a los ataques de fishing y a las filtraciones masivas. Pero investigadores de Unit 42 acaban de demostrar que la implementación de Google tiene fallas serias en la computadora local. Ya no se puede confiar en nada. Fíjate que si un malware logra infectar tu equipo, no necesita permisos de administrador para robarte todo. La vulnerabilidad radica en cómo el gestor de autenticación de Chrome maneja los datos dentro de la memoria RAM del sistema. El primer método detectado se llama Pass-the-Key y requiere acceso remoto. El atacante lee los registros sincronizados de las passkeys en la memoria del disco rígido. Con eso imita el proceso de cifrado de Google para engañar al servidor en la nube y acceder a tu cuenta. Pero el segundo ataque es mucho más peligroso porque no requiere que el hacker esté conectado en tiempo real a tu PC. Borran un archivo específico dentro del perfil de Chrome para forzar al sistema a reautenticar el dispositivo contra la nube. Ahí aprovechan para emitir una clave nueva bajo el control del atacante. El hacker se lleva el control de tu bóveda de passkeys a su propia máquina. El tercer vector es peor. Si logran que el navegador a repita el registro inicial, la clave maestra aparece brevemente en texto plano en la memoria. El malware la intercepta y obtiene acceso ilimitado a todas tus plataformas protegidas. Lo más preocupante es que ninguno de estos tres vectores de autenticación activa alertas de seguridad de segundo factor, ni requiere elevar privilegios en Windows. Esto afecta de lleno a miles de profesionales e infraestructuras en Latinoamérica, donde Chrome es el navegador por defecto en equipos corporativos. Google ya fue notificado para parchar el proceso de registro y restringir los archivos locales. Vos seguís confiando a ciegas en las passkeys o preferís usar un gestor de contraseñas con cifrado independiente. Lo más preocupante es que ninguno de estos tres vectores de autenticación activa alertas de seguridad de segundo factor, ni requiere elevar privilegios en Windows. Esto afecta de lleno a miles de profesionales e infraestructuras en Latinoamérica, donde Chrome es el navegador por defecto en equipos corporativos. Google ya fue notificado para parchar el proceso de registro y restringir los archivos locales.