
Investigadores de seguridad han alertado sobre una nueva herramienta de malware, iAuthFlow v2, capaz de permitir a los atacantes retomar el control de cuentas de correo electrónico comprometidas aun después de que el usuario cambie la contraseña y cierre todas las sesiones activas.
De acuerdo con un análisis realizado por Abnormal Security, este kit se comercializa en foros clandestinos rusos por más de 10.000 dólares, revelando un avance en la sofisticación de los métodos empleados por los ciberdelincuentes.
PUBLICIDAD
Funcionamiento del malware iAuthFlow v2
El principal objetivo de iAuthFlow v2 es engañar a los usuarios para que entreguen sus credenciales de acceso a servicios populares como Google, Microsoft, iCloud o LinkedIn. El procedimiento inicia con una campaña de phishing: la víctima recibe un enlace que la lleva a una página controlada por los atacantes, idéntica a la original.

Cuando el usuario introduce su usuario y contraseña, estos datos se transmiten en tiempo real al entorno del atacante, quien los utiliza para iniciar sesión desde un navegador independiente alojado en su propio servidor.
PUBLICIDAD
Según el reporte de Abnormal Security, en el proceso también se registra una “huella digital” del dispositivo de la víctima. Además, el malware implementa un mecanismo de autenticación alternativo, conocido como passkey. Este sistema, publicitado como el sucesor de la contraseña tradicional, utiliza claves criptográficas almacenadas en el dispositivo, permitiendo la autenticación mediante huellas dactilares, reconocimiento facial o un PIN del propio equipo.
Durante la demostración del funcionamiento de iAuthFlow v2, la generación del passkey ocurre a los pocos segundos de la autenticación inicial. Esta rapidez permite a los atacantes registrar una nueva credencial de acceso —el passkey— que se asocia directamente a la cuenta comprometida, sin que el usuario sospeche que ha autorizado una clave controlada por terceros.
PUBLICIDAD

Persistencia del acceso tras el cambio de contraseña
En situaciones habituales, la respuesta ante una intrusión en una cuenta de correo consiste en cambiar la contraseña y finalizar todas las sesiones abiertas. Esta acción revoca el acceso de los atacantes cuando solo disponen de cookies de sesión capturadas. Sin embargo, iAuthFlow v2 introduce un cambio en este paradigma, porque el passkey agregado permanece activo como un método de autenticación independiente del password.
El análisis indica que el atacante, al intentar ingresar nuevamente, puede optar por la opción “probar otra forma de acceder” e iniciar sesión utilizando el passkey malicioso, sin necesidad de conocer la nueva contraseña. “Cambiar la contraseña y revocar sesiones activas son respuestas estándar ante el compromiso de un buzón”, señala el informe de Abnormal.
PUBLICIDAD
“Cuando el acceso del atacante se limita a cookies de sesión capturadas, estas acciones habitualmente terminan el acceso no autorizado. Pero este proceso no afecta la nueva passkey, que es una credencial registrada en la cuenta y controlada por el atacante”.

Limitaciones y posibles obstáculos para los atacantes
Aunque iAuthFlow v2 muestra un nivel avanzado de ingeniería social, la creación del passkey no está exenta de dificultades. El informe advierte que plataformas como Google pueden requerir verificaciones adicionales de identidad antes de permitir la incorporación de una nueva clave de autenticación. Sin embargo, si la víctima cae en el engaño y sigue las instrucciones del phishing, la probabilidad de que el atacante logre registrar la passkey aumenta.
PUBLICIDAD
La investigación se basa en información publicada por los propios vendedores del malware en foros clandestinos, así como en el análisis de videos demostrativos. Los expertos de Gemini y de otras firmas de ciberseguridad han descrito el kit como una herramienta comercial de “phishing-as-a-service”, dirigida a grupos de ciberdelincuentes que operan en la dark web.
Recomendaciones para usuarios y administradores
Abnormal Security recomienda que los usuarios y responsables de seguridad de las organizaciones adopten medidas adicionales ante la sospecha de una cuenta comprometida.

Entre las acciones sugeridas se encuentran: revisar la presencia de passkeys o claves de seguridad no autorizadas, verificar reglas sospechosas de reenvío automático de correo, controlar cambios en la información de recuperación y delegaciones de acceso, así como revocar los tokens OAuth y las aplicaciones conectadas.
PUBLICIDAD
También se recomienda auditar los registros de eventos de autenticación, reglas de correo, verificaciones en dos pasos y accesos por passkey, para identificar cualquier actividad maliciosa. Es esencial eliminar cualquier método de autenticación registrado que no haya sido autorizado por el titular de la cuenta.
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Roblox anuncia reforma de privacidad tras descubrirse que adultos pueden contactar con niños en la plataforma
El organismo regulador australiano exigió cambios tras detectar riesgos de privacidad en perfiles de menores
Cómo ocultar el estado de conexión en WhatsApp sin bloquear contactos
Ajustar la privacidad resulta útil para equilibrar la vida laboral y personal en la aplicación

Internet ya no se escribe solo: la inteligencia artificial está detrás de 1 de cada 3 textos nuevos
Pew Research Center analizó 490.000 páginas web de los últimos cinco años y detectó que la escritura automatizada se concentra en los sitios comerciales, mientras casi no toca a los académicos ni a los gubernamentales

Detectan malware diseñado para pantallas de vehículos con Android: ejecuta fraudes y roba datos
La campaña se vincula al grupo MoYu Group, relacionado con la red de dispositivos infectados BadBox




