Investigadores analizaron un sofisticado kit de herramientas de phishing que utiliza claves de acceso para mantener el acceso a cuentas comprometidas incluso después de cambiar la contraseña.
Un avanzado kit de herramientas para hacer phishing que ofrece acceso constante a la cuenta de la víctima fue identificado como iAuthFlow V2 y detectado por primera vez en un foro de ciberdelincuencia, pero lo que más ha llamado la atención es que persiste incluso después de que se restableció la contraseña.
Los investigadores de Abnormal han propuesto analizar su funcionamiento en base al módulo “passkey” y con una cuenta de Gmail, mientras que por el momento se han limitado a utilizar la información disponible en las publicaciones y demostraciones del foro, el cual señala que está valuado en 10,000 dólares, con módulos adicionales que también se venden por separado.
¿Cómo funciona el kit de phishing iAuthFlow V2?
La trampa no es nada extravagante. La víctima accede a una página web controlada por el atacante y requiere que introduzca sus credenciales, mientras que paralelamente el atacante dispone de un segundo entorno de navegador, independiente pero conectado, en su propio servidor.
En un escenario común, la invasión se detectaría con el tiempo pero esto no ocurre con el kit de phishing iAuthFlow V2. Cuando la víctima interactúa con la página de phishing principal, las credenciales y respuestas de autenticación se transmiten al navegador remoto, lo que significa que cada entrada de la víctima queda registrada, ya que el malware añade silenciosamente una clave de acceso predefinida y todo se transmite al sistema del atacante.

La sofisticada vulnerabilidad podría almacenarse de forma permanente
Aunque Google afirma que cambiar la contraseña la revoca de las aplicaciones y tokens, hay posibilidad de que algunos dispositivos autorizados y conexiones de terceros permanezcan conectados.
De igual forma, a pesar de la poca información disponible sobre el kit de phishing iAuthFlow V2, se descubrió que este proceso no afecta a la nueva clave de acceso que el atacante etiquetó como credencial independiente y de igual o mayor jerarquía que la contraseña nueva.
El análisis de Abnormal demuestra lo rápido que avanza la tecnología de ingeniería social, y mientras continúa la investigación, sugieren que restablecer la contraseña ya no es suficiente para solucionar esta vulnerabilidad.







