Malware puede mantener acceso a Google incluso tras cambiar contraseña

Malware. Un nuevo ataque combina phishing y robo de sesiones para registrar una passkey y conservar una posible vía de acceso a cuentas comprometidas.

Malware es el protagonista de una nueva amenaza que pone bajo la lupa una de las medidas de seguridad más conocidas: cambiar la contraseña después de detectar un acceso extraño. Una herramienta identificada como iAuthFlow v2 puede combinar phishing, robo de sesiones y registro de nuevas claves de acceso para intentar conservar una vía de entrada a una cuenta.

De acuerdo con un informe de la compañía de ciberseguridad Abnormal, recogido por TechCrunch, iAuthFlow v2 se comercializa en foros rusos de la web oscura por más de 10.000 dólares. La herramienta puede dirigirse a cuentas de servicios como Google, Microsoft, iCloud o LinkedIn, con el objetivo de establecer un método adicional de acceso controlado por los atacantes.

El ataque comienza con una página falsa

La historia comienza de una forma conocida para muchos usuarios: una página que parece legítima, pero que en realidad busca engañarlos para que introduzcan sus datos. Mediante phishing, los ciberdelincuentes intentan conseguir las credenciales de la víctima y obtener información relacionada con una sesión autenticada.

Sin embargo, el objetivo de iAuthFlow v2 no termina cuando consigue esos datos. La herramienta también busca aprovechar el acceso obtenido para modificar elementos relacionados con la autenticación de la cuenta. Ahí aparece uno de los aspectos más relevantes de esta amenaza: el intento de registrar una nueva passkey controlada por el atacante.

Las passkeys, también conocidas como claves de acceso, fueron diseñadas como una alternativa a las contraseñas tradicionales. Permiten iniciar sesión utilizando mecanismos como una huella dactilar, reconocimiento facial o el PIN de un dispositivo, mientras la clave privada permanece protegida en el equipo del usuario.

Malware busca crear otra puerta de entrada

El problema aparece cuando un atacante consigue registrar su propia passkey dentro de una cuenta ajena. En ese escenario, puede disponer de un método adicional para intentar volver a entrar sin depender directamente de la contraseña que utilizaba originalmente la víctima.

Abnormal realizó una demostración de iAuthFlow v2 y comprobó que la herramienta llegó a generar una nueva passkey apenas seis segundos después de que la víctima completara la autenticación. El dato ayuda a entender por qué un cambio posterior de contraseña no necesariamente resuelve por sí solo una intrusión de este tipo.

La amenaza no significa que cualquier cuenta vaya a quedar comprometida automáticamente. Los servicios pueden detectar comportamientos sospechosos y solicitar verificaciones adicionales antes de permitir cambios importantes en la configuración de seguridad. En Google, por ejemplo, determinadas modificaciones relacionadas con los métodos de acceso pueden requerir una confirmación adicional de identidad.

Qué revisar después de una intrusión

Ante la sospecha de que una cuenta fue comprometida, cambiar la contraseña continúa siendo una medida importante, pero conviene revisar también los demás métodos utilizados para acceder. Las passkeys, claves de seguridad y otros mecanismos de autenticación deben comprobarse para confirmar que todos pertenecen al propietario.

También es recomendable revisar los métodos de recuperación, las aplicaciones conectadas, los permisos concedidos a servicios externos y los accesos delegados. Si aparece algún elemento desconocido, debe considerarse una señal que merece atención.

En el caso del correo electrónico, también conviene revisar reglas y filtros, ya que un atacante podría haber creado un reenvío automático para recibir copias de los mensajes. Los registros de actividad y la configuración de la verificación en dos pasos son otros puntos que deben comprobarse.

La principal lección de este caso es sencilla: proteger una cuenta no consiste únicamente en tener una contraseña difícil. Cuando existe una posible intrusión, revisar toda la configuración de acceso resulta fundamental. El Malware puede intentar aprovechar distintos elementos de una cuenta, por lo que conocerlos y comprobarlos puede ayudar a recuperar el control y cerrar accesos que no deberían estar ahí.

Owen Michell
Owen Michell
Owen Michell es nuestro editor especializado en noticias digitales, con un profundo conocimiento en identificar tendencias y desarrollar contenido de consulta. Su experiencia en el panorama digital le permite brindar información relevante y atractiva para nuestra audiencia. Su pericia en el ámbito de las noticias digitales contribuye a la autoridad y actualidad de nuestro sitio.
VER MÁS
- Advertisment -

RELACIONADOS

TE PODRÍA INTERESAR