Durante años, cambiar la contraseña ha sido una de las primeras recomendaciones cuando una persona sospecha que alguien entró sin autorización a su correo electrónico. La lógica parecía sencilla: si un tercero conocía la clave anterior, bastaba con sustituirla por una nueva, cerrar las sesiones abiertas y volver a tomar el control de la cuenta. Sin embargo, una nueva amenaza muestra por qué esa respuesta puede quedarse corta cuando el atacante consigue registrar otra forma de acceso.
Investigadores de seguridad alertaron sobre iAuthFlow v2, una herramienta de malware que busca engañar a usuarios de servicios como Google, Microsoft, iCloud y LinkedIn mediante campañas de phishing. El objetivo es conseguir que la víctima entregue sus datos de acceso en páginas falsas que imitan a las plataformas originales. De acuerdo con la información proporcionada, el kit se comercializa en foros clandestinos rusos por más de 10.000 dólares, lo que muestra el nivel de especialización que puede alcanzar este tipo de fraude.
La situación cambia cuando el atacante no solamente obtiene las credenciales o una sesión activa, sino que consigue incorporar una nueva manera de entrar a la cuenta. En este escenario, cambiar la contraseña puede dejar de ser suficiente, porque el acceso adicional permanece registrado hasta que el propietario de la cuenta lo detecta y lo elimina.
Así funciona el engaño que busca robar el acceso
El ataque comienza de una manera que puede resultar familiar: llega un mensaje con un enlace que aparentemente conduce al servicio que utiliza habitualmente la víctima. Puede tratarse de un aviso relacionado con una cuenta, una actividad sospechosa o cualquier otro motivo que invite a iniciar sesión. Al abrirlo, el usuario encuentra una página diseñada para parecerse a la plataforma legítima y puede introducir allí su información sin darse cuenta de que está frente a un sitio controlado por los atacantes.
Según el análisis citado, las credenciales introducidas pueden transmitirse en tiempo real al entorno utilizado por el atacante. Esto le permite intentar iniciar sesión mientras la víctima todavía cree estar interactuando con el servicio original. La herramienta también registra información relacionada con el dispositivo y busca aprovechar mecanismos de autenticación disponibles en la cuenta.
Uno de ellos son las passkeys, un sistema de acceso que puede utilizar elementos como el reconocimiento facial, una huella dactilar o el PIN del dispositivo. Su funcionamiento normal está diseñado para mejorar la seguridad y reducir la dependencia de las contraseñas tradicionales, pero el problema aparece cuando una persona es engañada para autorizar una nueva credencial que en realidad no reconoce.
El punto más delicado del caso es precisamente ese. Si el atacante logra registrar una passkey bajo determinadas circunstancias, obtiene una vía adicional para intentar acceder posteriormente a la cuenta. Por eso, una persona que únicamente cambie su clave podría creer que solucionó el problema cuando todavía existe un método de entrada que debe revisar.
Qué ocurre después de cambiar la contraseña
Imaginemos una situación cotidiana. Una persona recibe un aviso extraño, sospecha que alguien pudo entrar a su correo y decide actuar rápidamente. Cambia la contraseña, cierra las sesiones que aparecen abiertas y piensa que el incidente terminó. Es una reacción razonable y, en muchos casos, necesaria, pero el problema descrito por los investigadores es que determinadas credenciales adicionales pueden funcionar de manera independiente.
El análisis de Abnormal Security señala que, cuando el atacante solamente posee una sesión capturada, cambiar la contraseña y revocar las sesiones puede impedir que continúe entrando. Pero una passkey registrada dentro de la cuenta funciona como un método de autenticación separado. Por ello, si permanece activa, el atacante podría intentar utilizarla posteriormente sin conocer la nueva clave establecida por el usuario.
Esto no significa que cambiar la contraseña haya dejado de ser útil. Al contrario, continúa siendo una medida importante cuando existe una sospecha de acceso no autorizado. Lo que cambia es la necesidad de revisar toda la configuración de seguridad de la cuenta y no quedarse únicamente con el cambio de contraseña como respuesta.
La propia información sobre iAuthFlow v2 también señala que existen obstáculos para los atacantes. Algunas plataformas pueden solicitar verificaciones adicionales antes de permitir registrar una nueva clave de autenticación. Por lo tanto, el método no implica que cualquier cuenta pueda ser tomada automáticamente, sino que depende de que el engaño consiga superar determinadas comprobaciones.
La contraseña debe ser solo una parte de la protección
La principal lección para usuarios y empresas es sencilla: una cuenta moderna puede tener diferentes formas de acceso y todas deben revisarse cuando existe una sospecha de compromiso. Una contraseña nueva es un buen comienzo, pero conviene comprobar qué dispositivos, métodos de autenticación y aplicaciones siguen vinculados a la cuenta.
También es importante revisar si aparecieron cambios que el propietario no realizó. Entre ellos están las passkeys desconocidas, modificaciones en los datos de recuperación, reglas de reenvío automático de correo o aplicaciones que recibieron permisos para acceder a información de la cuenta. Estos elementos pueden pasar desapercibidos si solamente se cambia la clave principal.
Para una empresa, esta revisión cobra todavía más importancia porque una cuenta de correo comprometida puede contener conversaciones, documentos, contactos y accesos a otros servicios. Una intrusión no necesariamente termina en el correo: el atacante puede intentar utilizar la información disponible para llegar a otras cuentas o engañar a compañeros y clientes.
Las recomendaciones mencionadas por Abnormal Security incluyen:
- Revisar passkeys y claves de seguridad desconocidas.
- Comprobar reglas de reenvío automático del correo.
- Revisar cambios en los datos de recuperación.
- Controlar aplicaciones y servicios conectados.
- Revocar accesos y permisos que no sean reconocidos.
- Revisar los registros de actividad y autenticación.
- Comprobar los métodos de verificación en dos pasos.
Cómo proteger una cuenta sin complicarse
La protección digital no tiene por qué convertirse en una tarea complicada. El primer paso es evitar introducir credenciales después de abrir enlaces inesperados desde correos, mensajes o redes sociales. Cuando exista alguna duda, es preferible entrar directamente en la aplicación o escribir manualmente la dirección del servicio, en lugar de utilizar el enlace recibido.
También conviene activar las opciones de seguridad adicionales que ofrezca el proveedor y mantener actualizados los datos de recuperación. Si el servicio permite revisar los dispositivos y métodos de acceso asociados, hacerlo periódicamente puede ayudar a descubrir cambios que no fueron realizados por el titular.
En el caso de las organizaciones, los administradores deberían establecer procedimientos claros para responder ante cuentas comprometidas. El cambio de contraseña puede formar parte de ese proceso, pero debe acompañarse de una revisión de sesiones, métodos de autenticación, aplicaciones conectadas, reglas del correo y registros de actividad.
El caso de iAuthFlow v2 deja una conclusión práctica: proteger una cuenta ya no consiste únicamente en recordar una clave difícil. La seguridad depende de revisar todas las puertas que permiten entrar y de reconocer rápidamente aquellas que nunca fueron autorizadas.
El verdadero riesgo está en lo que no vemos
Las amenazas digitales suelen aprovechar momentos de confianza. Un mensaje parece legítimo, una página tiene el logotipo correcto y la persona actúa con rapidez porque cree estar resolviendo un problema. En ese instante, entregar los datos puede abrir la puerta a consecuencias que no son evidentes de inmediato.
Por eso, ante cualquier sospecha, conviene mirar más allá de la contraseña. Cambiarla sigue siendo una acción importante, pero revisar los métodos de acceso registrados puede ser igual de relevante para recuperar realmente el control de una cuenta. Para usuarios y empresas, esa diferencia puede determinar si un incidente termina rápidamente o permanece abierto durante más tiempo.




