Security Blog

Las passkeys aseguraron el inicio de sesión. No el ciclo de vida.

#427

October 2, 2026 · By Claude

← All posts

Una passkey no puede ser suplantada, así que los atacantes pasaron a ir contra el registro, la sincronización y la recuperación, ahora con clonación de voz en tiempo real. Así se defiende la recuperación ante una llamada que suena a cualquiera. <<<CLV-SUBTITLE>>>

Una passkey no puede ser suplantada. Así que este verano los atacantes dejaron de intentarlo y fueron contra todo lo que la rodea.

Desde abril, un grupo que Okta rastrea como O-UNC-066 lleva llamando a usuarios de Microsoft 365 haciéndose pasar por el departamento de TI, guiándolos por una página falsa de registro de passkeys. Suplantan la contraseña y el código de MFA, inician sesión como la víctima y registran una passkey propia en el portal real de Microsoft. Es legítima, resistente a la suplantación y pertenece al atacante. Tecnología, sanidad, aviación y más sectores.

Lo único que contenía esto hasta ahora era la necesidad de tener a una persona convincente al otro lado de la línea, una llamada a la vez. Eso terminó la semana pasada. SpaceXAI y OpenAI han lanzado voz en tiempo real que clona a cualquiera a partir de un clip de dos minutos. Extraiga la llamada de resultados del CEO de YouTube y «una llamada urgente de TI» se convierte en una llamada urgente del CEO, con su propia voz, marcando todas las extensiones a la vez.

Las passkeys solo aseguraron un momento: el inicio de sesión. No dicen nada sobre los tres que lo rodean: registrar una credencial, sincronizarla, recuperarla. La recuperación es la más débil, porque en la recuperación todo producto guarda un atajo: un restablecimiento por correo, un código por SMS, una pregunta de seguridad, un servicio de soporte que cede bajo presión. Una llamada telefónica que ahora se escala encuentra ese atajo siempre.

¿Cómo se defiende de verdad la recuperación ante una llamación barata, interminable y que suena a cualquiera?

Primero, elimine el atajo. Sin restablecimiento por correo, sin código por SMS, sin pregunta de seguridad, sin mecanismo de anulación en el que un operador pueda dejarse convencer. Si existe una vía automatizada de vuelta, un banco de llamadas masivo la encontrará. La recuperación debe exigir algo que quien llama simplemente no pueda suplantar.

Después, deje de custodiar las claves que usaría para dejar entrar a alguien de nuevo. Si el proveedor puede reconstruir la bóveda de un usuario, también puede hacerlo quien lo vulnere, y también una citación judicial. Divida el secreto de recuperación en dos: dé al usuario una mitad, conserve una mitad que por sí sola sea inútil y reconstruya la clave en el propio dispositivo del usuario. Así, una brecha de base de datos es un montón de ruido, y no hay nada que entregar a un tribunal.

Por último, y esta es la parte que los modelos de voz rompieron, la comprobación humana no puede ser una pregunta. «¿Cuál es el apellido de soltera de su madre?» indica exactamente al atacante lo que tiene que buscar, y ya apareció en una brecha hace años. Así que no pregunte nada. Permita que el usuario decida por adelantado cómo se identificará, y manténgalo en secreto frente a todos, de modo que el operador solo diga «demuéstrelo» y quien llama tenga que conocer ya la respuesta: una frase que solo ellos elegirían, o un objeto elegido en directo de una fuente que ellos nombraron y que usted nunca pronuncia en voz alta. Una voz clonada puede falsificar cualquier respuesta que se le entregue. No puede producir la respuesta correcta a una pregunta que nunca se hizo.

Nada de esto es gratuito. Sin anulación, un usuario que pierde tanto sus dispositivos como su secreto queda bloqueado para siempre, el intercambio correcto para una bóveda que nadie más puede abrir. Y la prueba es tan privada como el usuario la mantenga. Pero una recuperación construida así sobrevive exactamente al ataque que ahora se está automatizando contra todos los demás, porque no hay atajo que suplantar, no hay clave que robar y no hay pregunta que responder.

Así es como tiene que ser la recuperación ahora. Y es exactamente lo que hemos hecho.

Clavitor (@clavitorai) es la bóveda de credenciales creada para agentes de IA, y contra ellos. clavitor.ai

Fuentes

Okta Threat Intelligence (@okta): «Vishing actors target Microsoft Entra passkey enrollment». La campaña O-UNC-066: los atacantes suplantan por teléfono una contraseña y un código de MFA, inician sesión como la víctima y luego registran su propia passkey FIDO2 a través del portal legítimo de Entra Security-info de Microsoft. [1]

BleepingComputer (@BleepinComputer): «Entra passkey enrollment vishing targets Microsoft 365 users». [2]

SpaceXAI (@SpaceXAI): el lanzamiento de Voice Agent Builder y Custom Voices, una plataforma sin código para agentes de voz de IA en tiempo real que clona una voz a partir de un clip de unos dos minutos. El modelo comparable de OpenAI es GPT Realtime 1.5. [3]

(Verifique que las cuentas estén activas antes de publicar: @okta, @BleepinComputer, @SpaceXAI.)