Los expertos revelan que el Administrador de contraseñas de Google puede ser secuestrado para permitir que los hackers roben las claves de acceso y obtengan acceso a todos tus secretos

Circuit board and shield icon, Hardware security, computer data protection and electronic technology concept,
(Crédito de imagen: Shutterstock / Blue Andy)

  • La unidad Unit 42 de Palo Alto Networks detalló tres formas de explotar las claves de acceso de Google
  • Los ataques requieren una infección previa por malware; los métodos iban desde suplantar la identidad de las víctimas hasta robar el secreto maestro que protege las claves de acceso sincronizadas
  • Google implementó soluciones tras la divulgación, y algunos servicios (por ejemplo, eBay) corrigieron las vulnerabilidades directamente

Investigadores de seguridad de la Unidad 42 de Palo Alto Networks han descubierto tres formas de aprovechar el sistema de claves de acceso de Google y acceder a cuentas protegidas con PIN o datos biométricos.

A estas formas las han denominado «Pass-ta-key», «Silver Pass-ta-key» y «Golden Pass-ta-key», y cada una es progresivamente más peligrosa que la anterior.

Aunque suena muy peligroso, existen importantes salvedades con respecto a esta vulnerabilidad, y algunas de las brechas ya han sido subsanadas.

Latest Videos FromTechRadar

Confiar en el dispositivo equivocado

La principal salvedad es que el dispositivo de la víctima debe estar infectado con malware de antemano. El malware puede hacer todo tipo de cosas, desde robar cookies de sesión hasta extraer datos confidenciales, por lo que si un dispositivo está infectado con malware, ya está en problemas.

Aun así, los hallazgos de Unit 42 fueron lo suficientemente importantes como para que Google lanzara una solución.

En la primera técnica, los atacantes se hacen pasar por la víctima. Mediante el uso de malware, pueden “pedirle” a Google que inicie sesión en una cuenta protegida con clave de acceso como si fuera la propia víctima. Por lo general, el servicio en el que se inicia sesión requeriría un PIN o una huella digital para confirmar la autenticidad de la solicitud, pero en este caso no fue así.

Sin embargo, el método no funciona en todas partes. Unit 42 no pudo replicar el ataque en GitHub, pero sí lo logró en eBay. Este último corrigió el problema posteriormente.

En el segundo ataque, Unit 42 logró que Google «confiar» en el dispositivo del actor malicioso, lo que significa que ya no era necesario el computadora de la víctima.

En el tercer ataque, los investigadores lograron robar la «clave maestra».

Google Password Manager sincroniza las claves de acceso entre dispositivos y, para ello, utiliza un secreto maestro que protege todas las claves sincronizadas. Los investigadores descubrieron que, bajo ciertas circunstancias, el malware puede obtener este secreto maestro mientras Chrome lo está utilizando temporalmente, desbloqueando así todas las claves sincronizadas, copiándolas a otra computadora y pudiendo utilizarlas más adelante.

Los investigadores compartieron sus hallazgos con Google antes de su publicación, y ya se habían implementado algunas correcciones. Google aún no se ha pronunciado al respecto ni ha confirmado que se hayan solucionado todas las fallas.

A través de BleepingComputer



Google logo on a black background next to text reading 'Click to follow TechRadar'

Sigue a TechRadar en Google Noticias y añádenos como fuente preferida para recibir nuestras noticias, reseñas y opiniones de expertos en tus feeds.


TOPICS
Antonio Quijano
Editor
Con contribuciones de