Unit 42 divulgó tres ataques contra las passkeys sincronizadas mediante el gestor de contraseñas de Google, y la cobertura ha sido lo bastante contundente como para preocupar a cualquiera que pasara sus cuentas a passkeys porque se las presentaba como la opción segura. El más llamativo de los tres extrae todas tus passkeys sincronizadas de una sola vez.
Antes de cambiar nada, conviene ser preciso sobre qué se rompió, porque la respuesta decide si cambiar de gestor te sirve de algo. No sirve, y esta página explica por qué.
Qué muestra realmente la investigación
Los tres ataques comparten un mecanismo. En una máquina Windows ya comprometida, el malware extrae la clave de identidad y luego usa las API criptográficas estándar de Windows para firmar peticiones de autenticación igual que lo haría Chrome. Nada se descifra por la fuerza. El atacante toma prestada una relación de confianza que el PC ya había establecido.
- Pass-ta-key toma el control de una cuenta protegida por una passkey sincronizada de Google, sin escalada de privilegios ni intervención tuya.
- Silver Pass-ta-key engaña al autenticador en la nube de Google haciéndole creer que el dispositivo se desbloqueó con biometría.
- Golden Pass-ta-key es el más amplio: extrae todas las passkeys sincronizadas, en un formato que puede compartirse o venderse.
Google fue notificado, y las debilidades están en cómo Chrome y el autenticador en la nube gestionan la confianza del dispositivo, el alta, la recuperación y las credenciales sincronizadas. Esas correcciones llegan mediante actualizaciones que hay que instalar de verdad.
La parte que casi nadie cuenta: ¿ayuda otro gestor?
Es la pregunta para la que existe este sitio, y la respuesta honesta resulta incómoda: mover tus passkeys a otro gestor de contraseñas no te protege de esto.
Un malware que se ejecuta bajo tu cuenta de usuario hereda lo que tu cuenta puede hacer. Lee lo que tu sesión puede leer. Una caja fuerte de terceros desbloqueada en ese mismo escritorio es alcanzable por el mismo código, por otra tubería. Cambiar de caja fuerte cambia qué software guarda la credencial, no el hecho de que se esté ejecutando código hostil en tu nombre.
Podríamos decirte lo contrario. Una guía de migración con un enlace de afiliado al final convertiría mejor que este párrafo. Pero una recomendación que no sobrevive al modelo de amenaza no vale nada, y lo descubrirías por las malas.
Hay buenas razones para preferir un gestor dedicado al del navegador: portabilidad entre ecosistemas, uso compartido controlado, no depender de un solo navegador y rutas de exportación más claras. La inmunidad ante una máquina comprometida no está en esa lista.

Qué sí cambia el resultado
Una llave de seguridad física. En una llave FIDO2, la clave privada se genera dentro del token y nunca sale de él. El software del ordenador puede pedirle a la llave que firme un desafío; no puede copiar la clave hacia fuera. Es una propiedad estructural del dispositivo, no una configuración que puedas equivocar.
Por eso precisamente los ataques anteriores apuntan a las passkeys sincronizadas. La sincronización es una comodidad real y es también, por diseño, una credencial que existe en más de un lugar y puede restaurarse en un dispositivo nuevo. Todo lo que puede restaurarse puede, en principio, ser extraído por código con suficiente acceso.
Si quieres la comparación en detalle, nuestras guías sobre Token2 frente a YubiKey, Nitrokey frente a YubiKey y tener una segunda llave de respaldo cubren los compromisos prácticos, precio incluido.
Qué hacer esta semana
Confirmar que la máquina está limpia. Todos estos ataques suponen malware ya residente. Ralentizaciones inexplicables, ajustes del navegador que cambian solos, herramientas de seguridad que dejan de actualizarse: trata el análisis como el primer paso, no como el último.
Instalar las actualizaciones. Las de Chrome y Windows son el camino por el que te llegan las correcciones del fabricante. Posponerlas es la única decisión que te mantiene expuesto a una debilidad conocida y ya pública.
Poner una llave física en las cuentas que importan. El correo primero, porque es la vía de recuperación de todo lo demás. No hace falta una para cada cuenta, sino para aquellas cuyo robo arrastraría a las demás.
No migrar por pánico. Es un esfuerzo que parece progreso y no cambia nada en esta amenaza.
Qué conviene recordar
Las passkeys siguen haciendo aquello para lo que se crearon: neutralizan el phishing y la reutilización de contraseñas, y ninguna página de inicio de sesión falsa puede capturar algo reutilizable. Lo que esta investigación perfora es una promesa más amplia que nunca pudieron cumplir: la de que una credencial pueda seguir a salvo en una máquina que no lo está.
★ Audit Cure53 2024 · ✓ Plan gratuit · Cross-platform
Guarda passkeys y códigos TOTP en una caja fuerte que controlas → NordPassPortable entre navegadores, cifrado XChaCha20, plan gratuito. Comodidad y portabilidad, no protección frente a un PC infectado.→★ Audit Cure53 2024 · ✓ Plan gratuit · Cross-platform
Un gestor con 2FA y passkeys integrados → NordPassGuarda TOTP y passkeys · XChaCha20 · plan gratis→Preguntas frecuentes
¿Siguen siendo seguras las passkeys guardadas en el gestor de Google?
Para aquello que fueron creadas, sí. Una passkey es un par de claves vinculado al dominio real del sitio: una página de inicio de sesión falsa no captura nada reutilizable, y no hay ningún secreto compartido que un sitio vulnerado pueda filtrar. Lo que muestra la investigación de Unit 42 es una amenaza distinta: un programa malicioso que ya se está ejecutando en tu máquina Windows puede tomar prestada la relación de confianza que ese equipo había establecido. La criptografía no está rota. Lo que falla es la suposición de que el dispositivo está limpio.
¿Debería mover mis passkeys a otro gestor de contraseñas?
No te salvará de esta clase de ataque, y preferimos decirlo antes que venderte una migración. Un malware que se ejecuta bajo tu cuenta de usuario también alcanza a un gestor de terceros, sobre todo mientras está desbloqueado. Cambiar de caja fuerte cambia qué software guarda la credencial, no el hecho de que haya código hostil ejecutándose en tu nombre. La razón honesta para elegir un gestor dedicado es la portabilidad, el uso compartido controlado y no depender de un único navegador, no la inmunidad frente a un PC infectado.
¿Qué protege realmente una passkey del malware en el PC?
Una llave de seguridad física. En una llave FIDO2 (YubiKey, Token2, Nitrokey), la clave privada se genera dentro del token y nunca sale de él: el software del ordenador puede pedirle a la llave que firme, pero no puede copiar la clave hacia fuera. Es una diferencia estructural, no un ajuste. También es la razón por la que estos ataques apuntan a las passkeys sincronizadas, que por diseño existen en más de un lugar.
¿Qué son Pass-ta-key, Silver y Golden Pass-ta-key?
Tres ataques divulgados por Unit 42 contra las passkeys sincronizadas por Google. Pass-ta-key toma el control de una cuenta protegida por una passkey de ese tipo, sin escalada de privilegios. Silver Pass-ta-key engaña al autenticador en la nube de Google haciéndole creer que el dispositivo se desbloqueó con biometría. Golden Pass-ta-key es el más amplio: extrae de una vez todas las passkeys sincronizadas. Los nombres siguen el patrón de los ataques Kerberos silver ticket y golden ticket, por el mismo motivo: uno da una cuenta, el otro da el llavero.
¿Hay algo que deba hacer ahora mismo?
Dos cosas, en este orden. Primero, asegurarte de que la máquina está limpia, porque cada uno de estos ataques da por hecho que ya hay malware ejecutándose en ella: una infección por infostealer es el requisito previo, no la consecuencia. Segundo, instalar las actualizaciones del navegador y del sistema, ya que Google fue notificado y las correcciones llegan por ahí. Migrar el gestor con prisas es la única acción que cuesta esfuerzo sin cambiar tu exposición.

