Investigadores en seguridad cibernética han emitido una alerta sobre iAuthFlow v2, una peligrosa herramienta de malware diseñada para que los atacantes puedan recuperar el control de cuentas de correo electrónico previamente comprometidas, incluso después de que la víctima haya cambiado su contraseña y cerrado todas las sesiones activas.
Según un informe detallado de la firma Abnormal Security, este kit de ataque se comercializa en foros clandestinos rusos por más de 10.000 dólares, lo que evidencia un salto cualitativo en la sofisticación de las técnicas empleadas por los ciberdelincuentes.
¿Cómo opera el malware iAuthFlow v2?
El objetivo primordial de iAuthFlow v2 es engañar a los usuarios para que entreguen voluntariamente sus credenciales de acceso a plataformas populares como Google, Microsoft, iCloud o LinkedIn. El proceso arranca con una campaña de phishing tradicional: la víctima recibe un enlace que la dirige a una página web controlada por los atacantes, pero que es visualmente idéntica a la página legítima del servicio.

En el momento en que el usuario ingresa su nombre de usuario y contraseña, estos datos son transmitidos en tiempo real al entorno del atacante, quien los utiliza para iniciar sesión desde un navegador independiente alojado en sus propios servidores.
El reporte de Abnormal Security señala que, durante este proceso, también se captura una huella digital del dispositivo de la víctima. Pero lo más alarmante es que el malware implementa un método de autenticación alternativo conocido como passkey. Este sistema, promocionado como el reemplazo de las contraseñas tradicionales, emplea claves criptográficas almacenadas en el dispositivo, lo que permite la autenticación mediante huellas dactilares, reconocimiento facial o un PIN del equipo.
En la demostración del funcionamiento de iAuthFlow v2, la generación del passkey ocurre apenas unos segundos después de la autenticación inicial. Esta velocidad permite a los atacantes registrar una nueva credencial de acceso —el passkey— que queda vinculada directamente a la cuenta comprometida, sin que la víctima sospeche que ha autorizado una clave controlada por terceros.

Acceso persistente pese al cambio de clave
En circunstancias normales, la respuesta estándar ante una intrusión en una cuenta de correo es cambiar la contraseña y cerrar todas las sesiones activas. Esta medida suele revocar el acceso de los atacantes cuando estos solo han capturado cookies de sesión. No obstante, iAuthFlow v2 cambia las reglas del juego, ya que el passkey agregado por el atacante permanece activo como un método de autenticación independiente de la contraseña.
El análisis de Abnormal Security indica que el ciberdelincuente, al intentar ingresar de nuevo a la cuenta, puede seleccionar la opción probar otra forma de acceder e iniciar sesión utilizando el passkey malicioso, sin necesidad de conocer la nueva contraseña.
“Cambiar la contraseña y revocar sesiones activas son respuestas estándar ante el compromiso de un buzón”, señala el informe de Abnormal. “Cuando el acceso del atacante se limita a cookies de sesión capturadas, estas acciones habitualmente terminan el acceso no autorizado. Pero este proceso no afecta la nueva passkey, que es una credencial registrada en la cuenta y controlada por el atacante”.

Limitaciones y desafíos para los atacantes
A pesar de su alto nivel de sofisticación en ingeniería social, la creación del passkey no está exenta de obstáculos. El informe advierte que plataformas como Google pueden requerir verificaciones adicionales de identidad antes de permitir la incorporación de una nueva clave de autenticación. Sin embargo, si la víctima cae en el engaño y sigue al pie de la letra las instrucciones del phishing, la probabilidad de que el atacante logre registrar el passkey aumenta considerablemente.
La investigación se sustenta en información publicada por los propios vendedores del malware en foros clandestinos, así como en el análisis de videos demostrativos. Especialistas de Gemini y de otras firmas de ciberseguridad han calificado a este kit como una herramienta comercial de “phishing-as-a-service”, dirigida a grupos de ciberdelincuentes que operan en la dark web.
Recomendaciones para usuarios y administradores
Ante esta amenaza, Abnormal Security recomienda que los usuarios y los responsables de seguridad de las organizaciones adopten medidas adicionales si sospechan que una cuenta ha sido comprometida.

Entre las acciones sugeridas se incluyen:
- Revisar la presencia de passkeys o claves de seguridad no autorizadas en la cuenta.
- Verificar la existencia de reglas sospechosas de reenvío automático de correo electrónico.
- Controlar cualquier cambio en la información de recuperación y en las delegaciones de acceso.
- Revocar los tokens OAuth y las aplicaciones conectadas que no sean de confianza.
También se recomienda auditar los registros de eventos de autenticación, reglas de correo, verificaciones en dos pasos y accesos por passkey, con el fin de detectar cualquier actividad maliciosa. Es fundamental eliminar cualquier método de autenticación registrado que no haya sido autorizado explícitamente por el titular de la cuenta.
Fuente: Infobae