Agregar Infobae enGoogle

Ciberdelincuentes pueden volver a iniciar sesión de cuentas de correo incluso después de cambiar contraseña

La herramienta engaña a usuarios mediante campañas de phishing dirigidas a servicios como Google, Microsoft e iCloud

(Imagen Ilustrativa Infobae)
El malware iAuthFlow v2 se comercializa en foros clandestinos rusos por más de 10.000 dólares. (Imagen Ilustrativa Infobae)
Guardar

Investigadores de seguridad han alertado sobre una nueva herramienta de malware, iAuthFlow v2, capaz de permitir a los atacantes retomar el control de cuentas de correo electrónico comprometidas aun después de que el usuario cambie la contraseña y cierre todas las sesiones activas.

De acuerdo con un análisis realizado por Abnormal Security, este kit se comercializa en foros clandestinos rusos por más de 10.000 dólares, revelando un avance en la sofisticación de los métodos empleados por los ciberdelincuentes.

PUBLICIDAD

Funcionamiento del malware iAuthFlow v2

El principal objetivo de iAuthFlow v2 es engañar a los usuarios para que entreguen sus credenciales de acceso a servicios populares como Google, Microsoft, iCloud o LinkedIn. El procedimiento inicia con una campaña de phishing: la víctima recibe un enlace que la lleva a una página controlada por los atacantes, idéntica a la original.

Investigadores advierten que este kit permite a los atacantes retomar el acceso a cuentas comprometidas tras un cambio de contraseña. (Europa Press)
Investigadores advierten que este kit permite a los atacantes retomar el acceso a cuentas comprometidas tras un cambio de contraseña. (Europa Press)

Cuando el usuario introduce su usuario y contraseña, estos datos se transmiten en tiempo real al entorno del atacante, quien los utiliza para iniciar sesión desde un navegador independiente alojado en su propio servidor.

PUBLICIDAD

Según el reporte de Abnormal Security, en el proceso también se registra una “huella digital” del dispositivo de la víctima. Además, el malware implementa un mecanismo de autenticación alternativo, conocido como passkey. Este sistema, publicitado como el sucesor de la contraseña tradicional, utiliza claves criptográficas almacenadas en el dispositivo, permitiendo la autenticación mediante huellas dactilares, reconocimiento facial o un PIN del propio equipo.

Durante la demostración del funcionamiento de iAuthFlow v2, la generación del passkey ocurre a los pocos segundos de la autenticación inicial. Esta rapidez permite a los atacantes registrar una nueva credencial de acceso —el passkey— que se asocia directamente a la cuenta comprometida, sin que el usuario sospeche que ha autorizado una clave controlada por terceros.

contraseñas y protección virtual - (Imagen Ilustrativa Infobae)
iAuthFlow v2 registra las credenciales e implementa passkeys asociadas a las cuentas atacadas sin que la víctima lo advierta. (Imagen Ilustrativa Infobae)

Persistencia del acceso tras el cambio de contraseña

En situaciones habituales, la respuesta ante una intrusión en una cuenta de correo consiste en cambiar la contraseña y finalizar todas las sesiones abiertas. Esta acción revoca el acceso de los atacantes cuando solo disponen de cookies de sesión capturadas. Sin embargo, iAuthFlow v2 introduce un cambio en este paradigma, porque el passkey agregado permanece activo como un método de autenticación independiente del password.

El análisis indica que el atacante, al intentar ingresar nuevamente, puede optar por la opción “probar otra forma de acceder” e iniciar sesión utilizando el passkey malicioso, sin necesidad de conocer la nueva contraseña. “Cambiar la contraseña y revocar sesiones activas son respuestas estándar ante el compromiso de un buzón”, señala el informe de Abnormal.

“Cuando el acceso del atacante se limita a cookies de sesión capturadas, estas acciones habitualmente terminan el acceso no autorizado. Pero este proceso no afecta la nueva passkey, que es una credencial registrada en la cuenta y controlada por el atacante”.

Mujer con gesto preocupado frente a una computadora portátil y pantalla que muestra alerta de almacenamiento en Gmail.
El malware mantiene acceso persistente gracias a las passkeys, incluso si el usuario revoca sesiones y modifica la contraseña. (Imagen Ilustrativa Infobae)

Limitaciones y posibles obstáculos para los atacantes

Aunque iAuthFlow v2 muestra un nivel avanzado de ingeniería social, la creación del passkey no está exenta de dificultades. El informe advierte que plataformas como Google pueden requerir verificaciones adicionales de identidad antes de permitir la incorporación de una nueva clave de autenticación. Sin embargo, si la víctima cae en el engaño y sigue las instrucciones del phishing, la probabilidad de que el atacante logre registrar la passkey aumenta.

La investigación se basa en información publicada por los propios vendedores del malware en foros clandestinos, así como en el análisis de videos demostrativos. Los expertos de Gemini y de otras firmas de ciberseguridad han descrito el kit como una herramienta comercial de “phishing-as-a-service”, dirigida a grupos de ciberdelincuentes que operan en la dark web.

Recomendaciones para usuarios y administradores

Abnormal Security recomienda que los usuarios y responsables de seguridad de las organizaciones adopten medidas adicionales ante la sospecha de una cuenta comprometida.

Expertos recomiendan auditar métodos de autenticación y eliminar passkeys no autorizadas para mitigar el impacto de este tipo de ataques. (Europa Press)
Expertos recomiendan auditar métodos de autenticación y eliminar passkeys no autorizadas para mitigar el impacto de este tipo de ataques. (Europa Press)

Entre las acciones sugeridas se encuentran: revisar la presencia de passkeys o claves de seguridad no autorizadas, verificar reglas sospechosas de reenvío automático de correo, controlar cambios en la información de recuperación y delegaciones de acceso, así como revocar los tokens OAuth y las aplicaciones conectadas.

También se recomienda auditar los registros de eventos de autenticación, reglas de correo, verificaciones en dos pasos y accesos por passkey, para identificar cualquier actividad maliciosa. Es esencial eliminar cualquier método de autenticación registrado que no haya sido autorizado por el titular de la cuenta.

PUBLICIDAD

PUBLICIDAD