InitIA-Sec LogoInitIA-Sec
Solicitar Auditoría →
← Volver al listado
Seguridad Web & APIsAgosto 24, 2026• 7 min de lectura

Análisis de iAuthFlow V2: La persistencia mediante Passkeys como nueva amenaza en el phishing

Análisis Técnico y Vector de Ataque: Desglose profundo de la vulnerabilidad

La aparición de iAuthFlow V2 marca un punto de inflexión en la sofisticación de los ataques de Phishing-as-a-Service (PhaaS). A diferencia de los kits tradicionales que se limitan a la exfiltración de credenciales (username/password) o tokens de sesión (session cookies), iAuthFlow V2 opera mediante un mecanismo de intermediación en tiempo real (AiTM - Adversary-in-the-Middle).

El vector de ataque se basa en la manipulación del flujo de autenticación FIDO2/WebAuthn. El atacante despliega un proxy inverso que intercepta la comunicación entre la víctima y el servicio legítimo (ej. Google). Cuando la víctima interactúa con la página de phishing, el atacante, desde un entorno controlado, inicia un proceso de registro de una 'passkey' (llave de acceso) vinculada al dispositivo del atacante, pero presentada como una solicitud legítima al usuario. Al completar el flujo, el usuario autoriza inadvertidamente una credencial persistente bajo control del atacante. La peligrosidad radica en que, al ser una credencial de autenticación de nivel hardware o plataforma, el cambio de contraseña o la revocación de sesiones activas no invalida la passkey, permitiendo al atacante reingresar al sistema de forma indefinida.

Ilustración del Exploit

El patrón de ataque se basa en el secuestro de la negociación WebAuthn. Mientras que una implementación correcta valida el origen (Origin) y el ID del cliente (ClientDataJSON), el kit de phishing manipula estos datos para engañar al navegador.

Ejemplo de payload simplificado en el flujo de registro:

javascriptSHIELDED ENV
// Patrón de manipulación (Conceptual)
navigator.credentials.create({
  publicKey: {
    challenge: attacker_provided_challenge,
    rp: { name: "Victim Service", id: "legit-service.com" },
    user: { id: victim_id, name: victim_email, displayName: victim_name },
    // El atacante inyecta su propio authenticatorAttachment para persistencia
    authenticatorSelection: { authenticatorAttachment: "cross-platform" }
  }
});

Mitigación: La implementación de políticas de seguridad de contenido (CSP) estrictas y la validación rigurosa del origin en el servidor, junto con la monitorización de nuevos dispositivos registrados mediante sistemas EDR/IAM, son esenciales. La deshabilitación de métodos de recuperación basados en passkeys no gestionadas centralmente es crítica.

Impacto de Negocio y Cumplimiento

El impacto de este vector es crítico. Permite la exfiltración de datos persistente y el control total de la cuenta, evadiendo los mecanismos de respuesta a incidentes estándar. Desde una perspectiva de cumplimiento:

1.NIS2: La falta de visibilidad sobre dispositivos de autenticación no autorizados contraviene las directrices de gestión de riesgos en la cadena de suministro y seguridad de activos.
2.DORA: Las entidades financieras deben garantizar la integridad de sus procesos de autenticación; una brecha de este tipo compromete la resiliencia operativa digital.
3.RGPD: La persistencia del acceso tras un supuesto 'reset' implica una brecha de seguridad continuada, lo que obliga a notificaciones de incidente por acceso no autorizado a datos personales.

La Perspectiva de InitIA-Sec

En InitIA-Sec, nuestra metodología de hacking ofensivo detecta este fallo antes de que sea explotado en producción:

  • Screening (T1): Realizamos un análisis de superficie de ataque enfocado en la lógica de autenticación y flujos de registro. Nuestra garantía 'No Bugs, No Pay' es absoluta: si no detectamos vulnerabilidades de nivel Medio o superior, devolvemos el 100% de la tarifa. No cobramos por el proceso, cobramos por el resultado.
  • Diagnosis (T2): Identificamos las debilidades exactas en la implementación de WebAuthn y la validación de orígenes, proporcionando una PoC que demuestra cómo un atacante podría registrar credenciales persistentes en su entorno.
  • Remediación (T3): Entregamos parches de código automatizados y guías de endurecimiento (hardening) para asegurar que su infraestructura de identidad sea invulnerable a técnicas de AiTM.

Noticia basada en fuente original: Hacking News & Advisories

🛡️ Comprobación de Seguridad Recomendada: ¿Tu infraestructura de correo está blindada frente a spoofing? Verifica gratis tus registros DNS en nuestro Inspector DNS Anti-Spoofing DMARC & SPF.
GARANTÍA NO BUGS, NO PAY

¿Preocupado por vectores de ataque similares en tu aplicación?

En InitIA-Sec ejecutamos auditorías y pentesting con garantía de resultado: si en la fase inicial de screening no detectamos fallos de severidad Media o Crítica, el servicio es 100% gratuito.