
MagnoSec Blog
Nuevo Ataque Permite a Malware Robar Passkeys y Contraseñas del Gestor de Google Sin Conocer la Clave Maestra
Google Password Manager bajo ataque: passkeys y contraseñas extraíbles por malware con permisos de usuario
Las passkeys —la tecnología que Google, Apple y Microsoft promueven como el futuro sin contraseñas— no son inmunes al malware. Un nuevo ataque demostrado por investigadores de seguridad permite a malware con privilegios de usuario estándar extraer tanto passkeys como contraseñas del gestor de Google Password Manager, sin necesidad de conocer la clave maestra ni de romper ningún cifrado. El ataque aprovecha que Google Password Manager desbloquea las credenciales cuando el usuario inicia sesión en Windows, y las mantiene en memoria o en almacenamiento local accesible por cualquier proceso que se ejecute con los mismos privilegios que el usuario. Un malware que se ejecuta como el usuario —algo que consiguen la mayoría de los infostealers modernos— puede simplemente leer la base de datos desbloqueada del gestor de contraseñas y exportar todas las credenciales a un servidor externo. Las passkeys, diseñadas para ser resistentes al phishing, son tan vulnerables al malware local como cualquier otra credencial almacenada en el dispositivo. La lección es clara: las passkeys protegen contra phishing y robo de credenciales remoto, pero no protegen contra malware en el endpoint. La seguridad de tus credenciales depende, en última instancia, de la seguridad del dispositivo donde las almacenas. Y ese dispositivo es tan seguro como el último email de phishing que abrió tu usuario.
Passkeys: la tecnología que prometía eliminar las contraseñas y sus limitaciones frente al malware local
Google Password Manager está integrado en Chrome y en los dispositivos Android, y sincroniza todas las credenciales —contraseñas, passkeys, datos de tarjetas de crédito— a través de la cuenta de Google del usuario. Cuando el usuario inicia sesión en su perfil de Windows, Chrome se inicia automáticamente y desbloquea el gestor de contraseñas usando el token de autenticación del sistema operativo. A partir de ese momento, cualquier aplicación que se ejecute con los mismos privilegios que el usuario puede acceder a las credenciales desbloqueadas. El ataque no requiere vulnerabilidades de kernel, exploits zero-day ni escalada de privilegios. Solo necesita que el malware se ejecute como el usuario. Y el malware moderno —infostealers como RedLine, Vidar y Raccoon— lleva años utilizando exactamente este vector para robar contraseñas de navegadores. Lo nuevo es que ahora también pueden robar passkeys. La tecnología que iba a eliminar las contraseñas ha resultado ser tan vulnerable al malware local como las propias contraseñas. La diferencia es que los usuarios, creyendo que las passkeys son 'inhackeables', pueden estar menos vigilantes con la seguridad de su endpoint. Y eso es exactamente lo que los atacantes quieren.
Así funciona el ataque: del malware en el endpoint a la exfiltración de todas las credenciales sincronizadas
El vector de ataque es engañosamente simple. Paso 1: el malware llega al endpoint de la víctima a través de cualquiera de los vectores habituales —phishing con archivo adjunto malicioso, descarga de software pirata, exploit de una vulnerabilidad del navegador, o ingeniería social—. Paso 2: el malware se ejecuta con los privilegios del usuario, sin necesidad de escalar a administrador. Paso 3: el malware localiza la base de datos de Google Password Manager, que Chrome almacena en el perfil del usuario en una ubicación conocida (%LocalAppData%\Google\Chrome\User Data\Default\Login Data). Paso 4: utilizando la API de criptografía de Windows (DPAPI), que está disponible para cualquier proceso que se ejecute como el usuario, el malware descifra las credenciales almacenadas. DPAPI está diseñada para proteger datos en reposo —si alguien roba el disco duro, no puede descifrar los datos sin la contraseña del usuario—, pero no protege contra malware que se ejecuta en la misma sesión que el usuario. Esa es la limitación fundamental: DPAPI protege contra robo de disco, no contra malware en ejecución. Paso 5: el malware exporta todas las credenciales —cientos de contraseñas y passkeys de todos los servicios donde la víctima ha iniciado sesión— y las envía al servidor del atacante. Tiempo total: segundos. Impacto: todas las cuentas de la víctima, incluyendo las protegidas por passkeys, comprometidas.
El impacto: un solo endpoint comprometido puede exponer las credenciales de todos los servicios de la víctima
El impacto de este ataque es masivo porque un solo endpoint comprometido expone todas las cuentas de la víctima. No es solo la cuenta de Google. Es la cuenta de Microsoft 365 del trabajo (si la víctima la ha usado en Chrome). Es la cuenta de AWS con acceso a la infraestructura de producción. Es la cuenta de GitHub con acceso al código fuente. Es la cuenta del banco. Es la cuenta de Salesforce con todos los datos de clientes. Cada servicio donde la víctima ha hecho login está potencialmente comprometido. Y como las credenciales están sincronizadas a través de la cuenta de Google, cambiar la contraseña del portátil no sirve de nada —hay que cambiar la contraseña de cada uno de los cientos de servicios almacenados en el gestor—. La mayoría de las víctimas no saben ni por dónde empezar. El atacante, mientras tanto, tiene un archivo CSV con todas las credenciales, organizadas por servicio y con la fecha del último uso, listo para ser explotado o vendido en un mercado de credenciales robadas. El precio medio de un paquete de credenciales robadas con acceso a email corporativo y servicios cloud es de 500-5000€ en los mercados de cibercrimen. El coste para la víctima es varios órdenes de magnitud superior.
Cómo MagnoSec audita la seguridad de endpoints y la protección de identidades corporativas
En MagnoSec, la seguridad de endpoints y la protección de identidades corporativas son componentes críticos de nuestras auditorías de infraestructura. Evaluamos la configuración de los gestores de contraseñas: ¿los empleados usan gestores corporativos (1Password, Bitwarden Enterprise) con políticas de seguridad gestionadas centralizadamente, o cada uno usa el gestor de su navegador personal? Verificamos el despliegue y la configuración del EDR: ¿detecta y bloquea infostealers conocidos? ¿Monitoriza accesos inusuales a las bases de datos de contraseñas de los navegadores? Revisamos las políticas de acceso condicional: ¿un login desde una ubicación o dispositivo nuevo requiere verificación adicional? ¿Las sesiones de servicio se limitan a dispositivos gestionados por la empresa? Evaluamos la higiene de credenciales: ¿los empleados reutilizan contraseñas entre servicios personales y corporativos? ¿Tienen activada la verificación en dos pasos en todas las cuentas críticas? Simulamos ataques de robo de credenciales en entornos controlados para medir la capacidad de detección y respuesta del equipo de seguridad. Un endpoint comprometido no debería significar el compromiso de todas las cuentas corporativas. Si un solo malware en un portátil puede exponer las credenciales de producción, la arquitectura de seguridad tiene un fallo fundamental.
Defensa multicapa: EDR, acceso condicional, MFA resistente a phishing y mínima superficie de ataque en endpoints
La defensa contra robo de credenciales del gestor de contraseñas se basa en capas que asumen que el endpoint puede ser comprometido. Capa 1: EDR con detección de comportamiento. Un EDR moderno no solo busca firmas de malware conocido: monitoriza comportamientos anómalos como procesos que acceden a las bases de datos de contraseñas de los navegadores. Si un proceso que no es Chrome intenta leer Login Data, el EDR debe bloquearlo y generar una alerta crítica. Capa 2: acceso condicional basado en riesgo. Incluso si las credenciales son robadas, el atacante no debería poder usarlas desde un dispositivo o ubicación no autorizados. Las políticas de acceso condicional de Microsoft 365, Google Workspace y otros servicios deben requerir dispositivos gestionados, ubicaciones geográficas esperadas y niveles de riesgo de sesión bajos. Capa 3: MFA resistente a phishing (FIDO2, WebAuthn) para todas las cuentas críticas. Si las credenciales son robadas, el atacante aún necesita el segundo factor. Y si el segundo factor es una llave física FIDO2, no puede ser robado remotamente. Capa 4: mínimo privilegio en endpoints. Los empleados no deberían tener privilegios de administrador local en sus equipos. Un malware que se ejecuta como administrador puede hacer mucho más daño que uno que se ejecuta como usuario estándar. Capa 5: backup y recuperación de identidad. Asume que las credenciales pueden ser robadas y ten un plan para rotar todas las credenciales de un empleado en menos de 2 horas: contraseñas, passkeys, tokens de API, claves SSH, sesiones activas. La rotación masiva de credenciales debe ser un procedimiento ensayado, no una emergencia que se improvisa. Las credenciales se roban en segundos. La recuperación no debería llevar días.
Temas tratados
Google · password manager · passkey · malware · robo credenciales · endpoint · EDR · identidad
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
ToxicPanda: El Malware Android que Usa Permisos de VPN para Bloquear Google Play y Controlar tu Teléfono
agosto 2026
SynkLoader: El Malware que se Distribuye por Microsoft Teams con Campañas de Phishing que Parecen Legítimas
agosto 2026
Ataques en Hoteles Usan WiFi Falsa y Malware para Robar Cuentas Microsoft 365 de Ejecutivos
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma