Tu passkey no se rompe: se copia la llave maestra
El 3 de agosto Unit 42 publicó tres formas de entrar en cuentas protegidas con passkey sin romper una sola línea de criptografía. La más grave saca de la memoria de Chrome un secreto de 32 bytes que descifra todas las passkeys sincronizadas de la cuenta, y en la implementación actual de Google ese secreto no se puede rotar ni revocar. Las tres empiezan igual: con un programa malicioso ya corriendo en un Windows, sin permisos de administrador y sin escalada de privilegios. Seguimos recomendando passkeys, y aquí explicamos por qué eso no es contradictorio.