Ciberdelincuentes pueden volver a entrar a tu correo aunque cambies la contraseña y cierres todas las sesiones
El malware iAuthFlow v2 puede registrar una passkey controlada por atacantes, por lo que cambiar la contraseña podría no ser suficiente

MÉXICO.- Cambiar la contraseña y cerrar las sesiones abiertas suelen ser algunas de las primeras medidas cuando una cuenta de correo fue comprometida, pero un nuevo malware puede mantener el acceso mediante una passkey registrada por el atacante.
Se trata de iAuthFlow v2, una herramienta que, según un análisis de Abnormal Security, se comercializa en foros clandestinos rusos por más de 10 mil dólares y utiliza campañas de phishing para obtener credenciales de servicios como Google, Microsoft, iCloud y LinkedIn.
El riesgo comienza cuando la víctima entra a una página falsa que imita al servicio legítimo. Al introducir sus datos, las credenciales son enviadas en tiempo real al entorno controlado por los atacantes, quienes pueden utilizarlas para iniciar sesión.
¿Cómo logra mantener el acceso?
El mecanismo que diferencia a iAuthFlow v2 es la posibilidad de registrar una passkey dentro de la cuenta comprometida, indica un artículo de Infobae. Esta credencial funciona como un método de autenticación independiente de la contraseña.
Las passkeys utilizan claves criptográficas almacenadas en un dispositivo y pueden permitir la autenticación mediante elementos como una huella digital, reconocimiento facial o el PIN del equipo.
Durante las demostraciones analizadas, la generación de esta nueva credencial ocurre pocos segundos después de la autenticación inicial. De esta manera, el atacante puede asociar una passkey controlada por él con la cuenta comprometida.
El problema aparece cuando el usuario detecta la intrusión y cambia su contraseña. Si el atacante solamente hubiera obtenido una cookie de sesión, cerrar las sesiones activas normalmente terminaría con ese acceso.
Sin embargo, la passkey registrada permanece como una credencial independiente. El atacante puede intentar entrar nuevamente mediante la opción para utilizar otra forma de acceso, sin necesidad de conocer la nueva contraseña.

¿Qué cuentas pueden estar en riesgo?
El material analizado señala campañas dirigidas a servicios populares como Google, Microsoft, iCloud y LinkedIn. El objetivo inicial es engañar al usuario para que entregue sus credenciales mediante una página de phishing.
El reporte también indica que el malware registra información relacionada con el dispositivo de la víctima y utiliza técnicas destinadas a facilitar la incorporación de la nueva credencial de autenticación.
La investigación fue elaborada a partir de información publicada por vendedores del malware en foros clandestinos y videos demostrativos. El kit fue descrito como una herramienta comercial de “phishing-as-a-service” dirigida a grupos de ciberdelincuentes.
Te puede interesar: Recomiendan envolver la cartera y las llaves del auto en papel aluminio ¿para qué sirve?
¿Cambiar la contraseña ya no sirve?
Sí sirve, pero puede no ser suficiente cuando una cuenta fue comprometida mediante este tipo de mecanismo.
El reporte señala que plataformas como Google pueden solicitar verificaciones adicionales antes de permitir registrar una nueva clave de autenticación. Esto representa un obstáculo para los atacantes, aunque la posibilidad de registrar la passkey aumenta si la víctima sigue las instrucciones del engaño.
Por ello, la revisión de una cuenta comprometida debe ir más allá de modificar la contraseña y cerrar las sesiones abiertas.

¿Qué debes revisar si sospechas que entraron a tu correo?
Abnormal Security recomienda revisar las passkeys o claves de seguridad registradas para identificar aquellas que el titular no haya autorizado.
También aconseja comprobar si existen reglas sospechosas de reenvío automático, cambios en los datos de recuperación o delegaciones de acceso que no hayan sido realizadas por el usuario.
Otra medida consiste en revisar las aplicaciones conectadas y revocar los tokens OAuth que no sean reconocidos. Esto permite retirar permisos que pudieran haber sido concedidos durante la intrusión.
Además, los administradores y usuarios deben revisar los registros de autenticación, las reglas del correo, la verificación en dos pasos y los accesos mediante passkey.
El dato clave es que una contraseña nueva no garantiza por sí sola que el acceso de un atacante haya terminado. Si existe una credencial de autenticación que el usuario no reconoce, esta debe ser identificada y eliminada.
Sigue nuestro canal de WhatsApp
Recibe las noticias más importantes del día. Da click aquí
Te recomendamos

Trump permite ciberataques privados contra ciberdelincuentes

Google permite identificar llamadas sospechosas en Android desde la app Teléfono; así puedes activar el filtro contra spam y reducir el riesgo de fraudes telefónicos.

Empresa de mariscos en Dallas falsifica origen de salmón

Karina citó a un vendedor de un auto en una plaza pero sacó un arma y le pidió los papeles en vez de pagarle, la detienen por fraude y amenazas

Grupo Healy © Copyright Impresora y Editorial S.A. de C.V. Todos los derechos reservados