Skip to content
Saltar al contenido principal
Volver a noticias
cloud security The Hacker News Verificada

Nuevos ataques de Passkey pueden recuperar claves privadas sincronizadas o eludir la autenticación de múltiples factores resistentes a phishing

passkey autenticacion seguridad phishing cloud

Análisis CyberFlows

Esta noticia importa porque los passkey están diseñados para reemplazar contraseñas reutilizables y resistir ataques de phishing, pero estos nuevos ataques demuestran vulnerabilidades en su implementación. Las técnicas utilizadas por los atacantes, como el reuso de material de autenticación firmado y el abuso de sistemas de sincronización en la nube, resaltan la necesidad de una seguridad más robusta en la infraestructura subyacente. Los profesionales de seguridad deben estar al tanto de estas amenazas y tomar medidas para fortalecer la seguridad de los passkey y la autenticación de múltiples factores en sus organizaciones.

Acciones recomendadas: Revisar y fortalecer la implementación de passkey en la organización | Implementar medidas adicionales de seguridad para proteger la autenticación de múltiples factores | Capacitar a los usuarios sobre los riesgos de phishing y cómo proteger sus credenciales

Análisis editorial de CyberFlows. Las acciones recomendadas son orientación general; evalúa siempre tu contexto específico.

Resumen

Investigaciones recientes han demostrado tres formas de vencer las protecciones de passkey sin romper la criptografía subyacente. Estos ataques aprovechan material de autenticación firmado expuesto por Windows, abusan de un sistema de passkey sincronizado en la nube desde malware ya presente en la máquina de la víctima y utilizan técnicas para eludir la autenticación de múltiples factores resistentes a phishing. Esto plantea preocupaciones significativas sobre la seguridad de los passkey.

Three separate research efforts last week demonstrated ways to defeat passkey protections without breaking the cryptography they rest on. Passkeys are designed to replace reusable passwords and resist phishing. The attacks instead reused signed authentication material that Windows had exposed, abused a cloud-synced passkey system from malware already on the victim's machine, and used a 

CompartirXin

Noticias relacionadas