Análisis de iAuthFlow V2: La persistencia mediante Passkeys como nueva amenaza en el phishing
Análisis Técnico y Vector de Ataque: Desglose profundo de la vulnerabilidad
La aparición de iAuthFlow V2 marca un punto de inflexión en la sofisticación de los ataques de Phishing-as-a-Service (PhaaS). A diferencia de los kits tradicionales que se limitan a la exfiltración de credenciales (username/password) o tokens de sesión (session cookies), iAuthFlow V2 opera mediante un mecanismo de intermediación en tiempo real (AiTM - Adversary-in-the-Middle).
El vector de ataque se basa en la manipulación del flujo de autenticación FIDO2/WebAuthn. El atacante despliega un proxy inverso que intercepta la comunicación entre la víctima y el servicio legítimo (ej. Google). Cuando la víctima interactúa con la página de phishing, el atacante, desde un entorno controlado, inicia un proceso de registro de una 'passkey' (llave de acceso) vinculada al dispositivo del atacante, pero presentada como una solicitud legítima al usuario. Al completar el flujo, el usuario autoriza inadvertidamente una credencial persistente bajo control del atacante. La peligrosidad radica en que, al ser una credencial de autenticación de nivel hardware o plataforma, el cambio de contraseña o la revocación de sesiones activas no invalida la passkey, permitiendo al atacante reingresar al sistema de forma indefinida.
Ilustración del Exploit
El patrón de ataque se basa en el secuestro de la negociación WebAuthn. Mientras que una implementación correcta valida el origen (Origin) y el ID del cliente (ClientDataJSON), el kit de phishing manipula estos datos para engañar al navegador.
Ejemplo de payload simplificado en el flujo de registro:
Mitigación: La implementación de políticas de seguridad de contenido (CSP) estrictas y la validación rigurosa del origin en el servidor, junto con la monitorización de nuevos dispositivos registrados mediante sistemas EDR/IAM, son esenciales. La deshabilitación de métodos de recuperación basados en passkeys no gestionadas centralmente es crítica.
Impacto de Negocio y Cumplimiento
El impacto de este vector es crítico. Permite la exfiltración de datos persistente y el control total de la cuenta, evadiendo los mecanismos de respuesta a incidentes estándar. Desde una perspectiva de cumplimiento:
La Perspectiva de InitIA-Sec
En InitIA-Sec, nuestra metodología de hacking ofensivo detecta este fallo antes de que sea explotado en producción:
- Screening (T1): Realizamos un análisis de superficie de ataque enfocado en la lógica de autenticación y flujos de registro. Nuestra garantía 'No Bugs, No Pay' es absoluta: si no detectamos vulnerabilidades de nivel Medio o superior, devolvemos el 100% de la tarifa. No cobramos por el proceso, cobramos por el resultado.
- Diagnosis (T2): Identificamos las debilidades exactas en la implementación de WebAuthn y la validación de orígenes, proporcionando una PoC que demuestra cómo un atacante podría registrar credenciales persistentes en su entorno.
- Remediación (T3): Entregamos parches de código automatizados y guías de endurecimiento (hardening) para asegurar que su infraestructura de identidad sea invulnerable a técnicas de AiTM.
Noticia basada en fuente original: Hacking News & Advisories
¿Preocupado por vectores de ataque similares en tu aplicación?
En InitIA-Sec ejecutamos auditorías y pentesting con garantía de resultado: si en la fase inicial de screening no detectamos fallos de severidad Media o Crítica, el servicio es 100% gratuito.