39 nuevas vulnerabilidades revelan que las passkeys no son la solución definitiva
Los investigadores han documentado 39 técnicas que comprometen la autenticación con passkeys, demostrando que la amenaza no proviene de la criptografía sino de la arquitectura y la interacción humana.

Una nueva realidad para las passkeys
Las passkeys, diseñadas para sustituir contraseñas mediante criptografía de clave pública y vinculación al servicio, parecían haber cerrado una brecha histórica. Sin embargo, en los últimos meses se han publicado 39 métodos de ataque que ponen de manifiesto que el riesgo no está en la clave privada, sino en los numerosos puntos de confianza que rodean la ceremonia de autenticación.
El juego de ataque no es la criptografía
Los investigadores han demostrado que un atacante no necesita extraer la clave privada. Un malware en Windows puede solicitar al sistema WebAuthn que genere una aserción firmada; el usuario final ve un proceso legítimo, completa la verificación y el atacante obtiene la aserción sin que la clave se haya movido de su entorno seguro. Este escenario muestra que la criptografía puede seguir intacta mientras el proceso de autenticación se manipula.
Interfaz de usuario, la nueva superficie de ataque
Algunas de las técnicas apuntan a la capa de UI: inundación de prompts, engaño de interfaces de credenciales, suplantación de metadatos de aplicaciones y ataques de sobreposición de la interfaz FIDO. Cuando los usuarios están habituados a recibir prompts de autenticación, los atacantes pueden reproducirlos, disfrazarlos o programarlos para que aparezcan en momentos críticos.
Shareable Passkeys amplían la superficie
El riesgo crece cuando las passkeys pueden sincronizarse, exportarse o transferirse entre dispositivos. Se han descrito ataques que comprometen bóvedas sincronizadas, cuentas de Apple/Google, recuperación en la nube, dispositivos móviles robados o comprometidos, extensiones de navegador maliciosas y comunicaciones CTAP/Bluetooth. El atacante no necesita romper FIDO2; basta con atacar cualquier componente confiable del ecosistema.
Registro y recuperación, la puerta trasera
Algunas de las estrategias más peligrosas no roban una passkey existente sino que crean una nueva. Técnicas como shadow passkeys, vishing de registro, registro controlado por el atacante, toma de control de help desk y abuso de credenciales temporales permiten al atacante registrar una credencial en un dispositivo que él controla, utilizando la cuenta de la víctima como medio.
Implicaciones prácticas
Para los administradores y arquitectos, la lección es clara: la seguridad de las passkeys depende de la fortaleza de cada componente que las rodea. Es imprescindible revisar la cadena completa: navegador, sistema operativo, gestor de contraseñas, sincronización en la nube, proceso de recuperación y la experiencia de usuario.
Próximos pasos
Las organizaciones deben evaluar su exposición actual, considerar el uso de hardware biométrico dedicado y reforzar la postura de seguridad en los puntos de interacción humana. Los investigadores continúan publicando pruebas de concepto; mantenerse al día con las nuevas técnicas y actualizar las defensas es esencial para mitigar las vulnerabilidades identificadas.


