El investigador de Palo Alto Networks, Arie Olshtein, reveló un método de ataque llamado Pass-ta-key. Este método demostró cómo las Passkeys almacenadas en Google Password Manager pueden ser obtenidas por malware. La investigación expuso malentendidos comunes sobre los métodos de almacenamiento seguro de las Passkeys.
El ataque Pass-ta-key mostró que la creencia de que las Passkeys solo deben almacenarse en hardware seguro como TPM (Trusted Platform Module) es incorrecta. Las especificaciones de FIDO 2 no obligan a que las Passkeys se almacenen en este tipo de hardware. Microsoft ofrece la opción de almacenamiento en Windows TPM, pero esta opción generalmente se recomienda para usuarios corporativos.
La investigación destacó la necesidad de que los usuarios y los expertos en seguridad sean más conscientes de estos tipos de ataques para mejorar la seguridad de las Passkeys. Es importante obtener más información sobre los métodos de almacenamiento seguro de las Passkeys y tomar medidas para protegerse contra estos ataques.
