Pass-ta-key: así pueden robar tus contraseñas de Google Chrome

Última actualización: agosto 7, 2026
Autor: Isaac
  • Unit 42 de Palo Alto Networks descubre tres ataques contra las passkeys de Google.
  • Las técnicas requieren que el equipo Windows ya esté infectado con malware.
  • Golden Pass-ta-key es la más peligrosa, ya que roba la clave maestra.
  • Google ya ha implementado correcciones, pero se recomienda reforzar la seguridad.

Seguridad de contraseñas

La seguridad de las contraseñas vuelve a estar en el punto de mira. Una investigación reciente ha destapado una serie de técnicas que permiten a un malware robar las claves de acceso sincronizadas de Google, un sistema que se promociona como el futuro de la autenticación. Los expertos advierten de que, aunque se necesitan condiciones muy concretas, el riesgo es real y afecta a millones de usuarios.

El hallazgo, realizado por la unidad de investigación Unit 42 de Palo Alto Networks, se ha bautizado como Pass-ta-key y engloba tres métodos distintos. Todos ellos explotan el funcionamiento interno del administrador de contraseñas de Google en el navegador Chrome, concretamente en equipos con Windows. A continuación, te explicamos en qué consisten y cómo puedes blindar tu información.

contraseñas vulneradas por IA
Related article:
La inteligencia artificial pone en jaque la seguridad de las contraseñas tradicionales

¿Qué son los ataques Pass-ta-key?

Claves de acceso y seguridad

Estos ataques no son un virus ni una vulnerabilidad clásica, sino un conjunto de técnicas que aprovechan la confianza depositada en el sistema de passkeys. Las passkeys, o claves de acceso, sustituyen a las contraseñas tradicionales mediante criptografía y datos biométricos, pero un malware ya presente en el equipo puede abusar de ellas para acceder a cuentas protegidas. Según el informe, el administrador de passkeys de Chrome mantiene cierta información sin cifrar en momentos concretos del proceso, y eso es lo que se explota.

Para que el ataque tenga éxito, el ordenador de la víctima debe estar infectado previamente. No se trata de un ataque remoto que salte desde internet, sino de una escalada de privilegios que aprovecha una infección existente. Aun así, los investigadores consideran que el hallazgo es relevante porque afecta a un sistema de autenticación cada vez más extendido y porque las técnicas no requieren permisos especiales del sistema.

Protección contra el robo de datos y cuentas en Google Chrome
Related article:
Chrome blinda tus cuentas contra el robo de sesiones y cookies

Las tres técnicas descubiertas

Gestor de contraseñas

La primera, denominada Pass-ta-key, permite al malware hacerse pasar por la víctima y solicitar una respuesta de autenticación válida para una de sus claves de acceso. En la práctica, el atacante puede iniciar sesión en servicios compatibles sin necesidad de PIN ni huella. Los investigadores lograron replicarlo en eBay, aunque no en GitHub, y la plataforma ya ha corregido el fallo.

La segunda, Silver Pass-ta-key, es más sofisticada. Consiste en forzar a Chrome a volver a registrar el dispositivo, eliminando un archivo local o invalidando la clave de verificación existente. De esta forma, el atacante puede registrar su propia clave de verificación con el autenticador en la nube de Google y obtener acceso permanente desde otro equipo. Este método no requiere interacción del usuario y pasa desapercibido.

La tercera y más grave, Golden Pass-ta-key, va un paso más allá. El malware intercepta la clave maestra que se utiliza para cifrar todas las contraseñas sincronizadas. Esa clave se envía temporalmente a Chrome durante el registro o recuperación de la cuenta, y Unit 42 descubrió que Chrome la exponía en texto plano en sus registros FIDO internos. Con ella, el atacante puede descifrar todas las passkeys y copiarlas a otro dispositivo, tomando el control total de la bóveda.

seis riesgos críticos en gestores de contraseñas
Related article:
Seis riesgos críticos en gestores de contraseñas y cómo blindarlos

¿Cómo protegerte?

Protección de contraseñas

Los expertos insisten en que la prevención es la mejor barrera. Mantener Windows actualizado es fundamental, ya que muchas infecciones aprovechan vulnerabilidades conocidas. También es recomendable utilizar un buen antivirus y evitar instalar aplicaciones de fuentes no oficiales. Las extensiones del navegador deben revisarse con lupa, porque algunas pueden ser la puerta de entrada para el malware.

Además, conviene activar la autenticación en dos pasos en todas las cuentas que lo permitan. Aunque un atacante consiga la contraseña o la passkey, necesitará un segundo factor para acceder. Los gestores de contraseñas también son aliados: generan claves únicas y complejas para cada servicio, reduciendo el impacto de una filtración. Herramientas como Have I Been Pwned permiten comprobar si tus credenciales han aparecido en una filtración masiva de contraseñas, y conviene hacerlo periódicamente.

Google ya ha implementado correcciones tras la divulgación de estos hallazgos, pero la compañía no ha confirmado si todas las vías están cerradas. Mientras tanto, la comunidad de seguridad recomienda vigilar comportamientos extraños en las cuentas y revisar los dispositivos conectados. Si sospechas que tu equipo está infectado, lo mejor es realizar un análisis completo con un antivirus actualizado y cambiar las contraseñas desde un dispositivo limpio.

En definitiva, los ataques Pass-ta-key demuestran que incluso los sistemas de autenticación más modernos pueden ser vulnerados si el dispositivo ya está comprometido. La mejor defensa sigue siendo la prevención: mantener el software al día, desconfiar de archivos y enlaces sospechosos, y utilizar capas adicionales de seguridad como la verificación en dos pasos. Aunque Google ya ha implementado correcciones, la vigilancia constante es imprescindible para proteger nuestra identidad digital.

Contraseñas
Related article:
La Policía Nacional alerta sobre las contraseñas más inseguras y cómo protegerte