Un nuevo toolkit de phishing utiliza passkeys para eludir cambios de contraseña y mantener acceso persistente

agosto 22, 2026
Un nuevo toolkit de phishing utiliza passkeys para eludir cambios de contraseña y mantener acceso persistente

Un nuevo toolkit de phishing utiliza passkeys para eludir cambios de contraseña y mantener acceso persistente

Contexto y antecedentes

La ciberseguridad ha estado en el centro de atención en los últimos años, con un aumento significativo en las técnicas de phishing y ataques dirigidos a obtener credenciales de usuarios. La introducción de **passkeys**, una alternativa moderna a las contraseñas, prometía mejorar la seguridad al eliminar la necesidad de recordar y gestionar contraseñas complejas. Sin embargo, la aparición de iAuthFlow V2, un nuevo toolkit de phishing, revela que los atacantes están adaptando sus tácticas para aprovechar estas tecnologías, lo que plantea serias preocupaciones sobre la efectividad de las medidas de seguridad actuales.

Este toolkit permite a los atacantes registrar una passkey controlada por ellos mismos, garantizando el acceso persistente a cuentas incluso después de que los usuarios cambien sus contraseñas o revocan sesiones activas. Este enfoque innovador no solo desafía la idea de que los cambios de contraseña son una medida suficiente de seguridad, sino que también indica una evolución en la forma en que los ciberdelincuentes operan. A medida que las organizaciones y los usuarios adoptan passkeys, es esencial entender cómo estas nuevas herramientas pueden ser utilizadas en su contra.

El uso de passkeys no es nuevo, pero la integración de esta técnica en el phishing representa un punto de inflexión en el panorama de la ciberseguridad. Históricamente, los ataques de phishing han dependido de robar credenciales de acceso, pero ahora, con la capacidad de los atacantes de mantener el acceso a través de passkeys, el riesgo se multiplica. Este cambio en la dinámica de amenazas requiere una atención urgente y una reevaluación de las estrategias de defensa por parte de empresas y usuarios.

Análisis técnico detallado

El toolkit iAuthFlow V2 emplea una técnica sofisticada que combina la ingeniería social con la manipulación de la configuración del dispositivo. Cuando un usuario es víctima de este ataque, el toolkit engaña a la víctima para que proporcione su información de autenticación, a menudo a través de un sitio web de phishing que imita a un servicio legítimo. Una vez que el atacante obtiene acceso a la cuenta del usuario, puede entonces registrar una passkey que el usuario no controla.

Las passkeys funcionan mediante el uso de criptografía de clave pública, donde una clave privada se almacena de forma segura en el dispositivo del usuario y una clave pública se envía al servidor. El problema surge cuando un atacante puede registrar una passkey en su propio dispositivo. Esto les permite autenticarse en la cuenta de la víctima sin necesidad de conocer la contraseña, incluso después de que el usuario la haya cambiado. Este acceso persistente es lo que hace que iAuthFlow V2 sea particularmente peligroso.

Además, el toolkit parece estar diseñado para evadir las medidas de seguridad tradicionales, ya que permite a los atacantes eludir sistemas de detección que se centran en el comportamiento de las contraseñas. Como resultado, las organizaciones pueden no ser conscientes de que se está produciendo un acceso no autorizado hasta que sea demasiado tarde. La combinación de técnicas de phishing con la capacidad de registrar passkeys marca un nuevo nivel de amenaza que podría tener implicaciones significativas para la seguridad digital.

Impacto real y alcance

El impacto de este nuevo toolkit es considerable, afectando a una amplia gama de usuarios y organizaciones en diversos sectores. Desde pequeños negocios hasta grandes corporaciones, cualquier entidad que dependa de la autenticación mediante passkeys puede ser vulnerable. La magnitud del problema se hace evidente si se considera que los ataques de phishing han sido responsables de aproximadamente el 90% de las brechas de seguridad en los últimos años, según datos de la industria.

Comparando con incidentes pasados, como el ataque de phishing a gran escala que afectó a varias empresas de tecnología en 2020, iAuthFlow V2 representa una evolución en las tácticas utilizadas por los ciberdelincuentes. Antes, los ataques se centraban más en robar contraseñas, pero ahora, con la posibilidad de usar passkeys, los atacantes pueden mantener el acceso a largo plazo y en silencio, lo que complica la detección y respuesta.

Vectores de ataque y metodología

  • Los atacantes crean un sitio web de phishing que imita un servicio legítimo.
  • La víctima es engañada para que ingrese sus credenciales, incluyendo cualquier passkey que pueda haber registrado.
  • Una vez obtenida la información, el atacante registra una passkey controlada por ellos en el dispositivo del atacante.
  • El atacante accede a la cuenta de la víctima sin necesidad de la contraseña, incluso después de que esta haya sido cambiada.

Recomendaciones de mitigación

  • Implementar autenticación de múltiples factores (MFA) siempre que sea posible.
  • Educar a los usuarios sobre cómo identificar sitios web de phishing y correos electrónicos sospechosos.
  • Revisar y actualizar regularmente las configuraciones de seguridad y acceso de las cuentas.
  • Monitorear las cuentas para detectar accesos inusuales o no autorizados.

Conclusión

La aparición del toolkit iAuthFlow V2 subraya la necesidad de que tanto usuarios como organizaciones reevalúen sus enfoques hacia la seguridad digital. Con el avance de las tecnologías de autenticación, también lo hacen las tácticas de los atacantes, lo que exige una respuesta proactiva y adaptativa. La seguridad cibernética no es un destino, sino un viaje continuo que debe ser abordado con seriedad y atención constante.

En un mundo donde la digitalización avanza constantemente, la protección de la información personal y empresarial se ha convertido en una prioridad ineludible. La educación y la preparación son nuestras mejores herramientas para enfrentar las amenazas emergentes en esta nueva era de la ciberseguridad.

Fuente original: www.securityweek.com