Publicado: septiembre 2, 2026, 3:28 am
Un malware puede entrar a nuestros dispositivos y cuentas de muchas formas. Por ejemplo, hay algunas amenazas que buscan robar contraseñas, otras que espÃan nuestra actividad y algunas que intentan mantener el acceso durante el mayor tiempo posible para poder robarnos mucha más información. También nos encontramos con el phishing, una técnica que nos engaña con páginas falsas para conseguir nuestros datos, pero el problema es que los delincuentes son capaces de combinar todas estas técnicas.
Este es el caso de una nueva herramienta conocida como iAuthFlow v2, que puede permitir a un atacante seguir entrando en una cuenta incluso después de cambiar la contraseña. Según un informe de Abnormal, que recogen desde TechCrunch, iAuthFlow v2 se vende en los foros rusos de la web oscura por más de 10.000 dólares.
Asà es como ataca a las vÃctimas
Funciona principalmente mediante phishing y busca engañar a las vÃctimas para que inicien sesión en servicios como Google, Microsoft, iCloud o LinkedIn. Una vez que la vÃctima introduce todos sus datos en una página que aparece legÃtima, estos llegan a los atacantes. De hecho, al mismo tiempo, la herramienta puede hacerse con la sesión autenticada. Si esto te ha parecido preocupante, todavÃa lo es más lo que viene a continuación: una vez dentro, la herramienta intenta crear en secreto una nueva clave de acceso o passkey controlada por el atacante.
Recordamos que estas claves son una alternativa a las contraseñas y utilizan criptografÃa para permitir iniciar sesión con la huella dactilar, reconocimiento facial o el PIN del dispositivo. La clave es que permanece de forma privada en el dispositivo y no se comparte con el servicio, por lo que son muy resistentes a cosas como el phishing. El problema aparece si un atacante consigue registrar una passkey en la propia cuenta.
La compañÃa de seguridad ha realizado una demostración en la que muestra que iAuthFlow v2 llegó a generar la nueva passkey solo seis segundos después de que la vÃctima completara la autenticación. De esta forma, el atacante podrÃa conservar una vÃa de entrada e incluso si el propietario cambia después la contraseña y cierra las sesiones abiertas.
Hay que remarcar que no siempre funciona porque servicios como Google pueden detectar cambios sospechosos y pedir una verificación de identidad adicional antes de permitir registrar una nueva passkey. Por ello, si una cuenta ha sido comprometida, cambiar la contraseña ya no deberÃa ser el único paso.
Qué hacer para evitarlo, según Abnormal
Asà se puede evitar que el atacante mantenga una puerta abierta a la cuenta.
- Revisar las passkeys y claves de seguridad registradas, los métodos de recuperación, el acceso delegado, las aplicaciones actualizadas y todos los permisos.
- Conviene comprobar los filtros y las reglas de reenvÃo del correo.
- Revisar los registros de actividad y los ajustes de verificación en dos pasos.
- Eliminar cualquier método de autenticación que no reconozcamos.
