El malware iAuthFlow v2 es capaz de capturar una passkey controlada por los atacantes, por lo que cambiar la contraseña podría no ser suficiente para proteger la cuenta
MÉXICO.- Cambiar la clave y cerrar las sesiones activas suele ser una de las primeras acciones cuando una cuenta de correo electrónico fue vulnerada, pero un malware reciente puede mantener el acceso a través de una passkey que el atacante ha registrado.
Se trata de iAuthFlow v2, una herramienta que, según un estudio de Abnormal Security, se vende en foros clandestinos rusos por más de 10 mil dólares y emplea campañas de phishing para robar credenciales de plataformas como Google, Microsoft, iCloud y LinkedIn.
El peligro inicia cuando el usuario ingresa a un sitio falso que simula al servicio original. Al colocar sus datos, las credenciales se transmiten en tiempo real al espacio controlado por los atacantes, quienes las usan para acceder a la cuenta.
¿Cómo consigue mantener el acceso?
El elemento distintivo de iAuthFlow v2 radica en la capacidad para registrar una passkey dentro de la cuenta afectada, según un informe de Infobae. Esta credencial opera como un método de autenticación independiente de la contraseña.
Las passkeys emplean claves criptográficas almacenadas en un dispositivo y permiten autenticarse mediante sistemas como huella digital, reconocimiento facial o el PIN del dispositivo.
Durante las pruebas realizadas, la creación de esta nueva credencial se efectúa segundos después de la autenticación inicial. Así, el atacante puede vincular una passkey bajo su control a la cuenta comprometida.
El inconveniente surge cuando el usuario detecta la intrusión y modifica su contraseña. Si el atacante solo hubiera tenido acceso a una cookie de sesión, cerrar las sesiones activas normalmente cortaría ese acceso.
No obstante, la passkey registrada sigue siendo una credencial independiente. El atacante puede intentar ingresar de nuevo usando la opción de otro método de acceso, sin necesidad de la contraseña actualizada.
¿Qué cuentas están en peligro?
El análisis identifica campañas orientadas a servicios populares como Google, Microsoft, iCloud y LinkedIn. El propósito inicial es engañar al usuario para que proporcione sus credenciales a través de una página de phishing.
El informe también señala que el malware recopila información sobre el dispositivo de la víctima y emplea técnicas diseñadas para facilitar el registro de la nueva credencial de autenticación.
La investigación se basa en datos publicados por los vendedores del malware en foros ocultos y en videos demostrativos. El kit fue descrito como una solución comercial de “phishing-as-a-service” destinada a grupos de ciberdelincuentes.















