
Los investigadores de seguridad han identificado un toolkit de malware avanzado que permite a actores de amenaza volver a acceder a cuentas de correo comprometidas, incluso después de haber cambiado la contraseña y haber terminado todas las sesiones. Este tipo de herramientas se comercializa en foros de la dark web, y su venta puede superar umbrales de alto costo, reflejando su potencial y el riesgo asociado para los usuarios y las organizaciones. A continuación, se presenta un resumen técnico y recomendaciones prácticas para defenderse ante estas técnicas.
Qué es iAuthFlow v2 y cómo funciona
– iAuthFlow v2 es un toolkit que se centra en el phishing para capturar credenciales, y, una vez obtenidas, facilita que el atacante acceda a la cuenta desde su propio entorno.
– La técnica clave consiste en crear un passkey (una clave de acceso basada en credenciales criptográficas que se almacena en el dispositivo) de forma encubierta tras la autenticación exitosa. De esta manera, el atacante puede volver a entrar incluso si la contraseña fue cambiada o las sesiones fueron terminadas.
– El malware puede generar un passkey poco después de la autenticación inicial, lo que crea una persistencia no trivial en la cuenta objetivo.
Riesgos y consideraciones
– Aunque los passkeys se promocionan como una solución resistente al phishing, su seguridad depende de que el atacante no pueda generar claves válidas en el dispositivo de la víctima; si el atacante logra instalar una clave o un método de autenticación adicional, la protección se reduce significativamente.
– Las campañas de phishing pueden también incluir cambios de verificación de identidad o otros obstáculos que retrasen o dificulten la detección de acceso no autorizado.
– El toolkit se comercializa con materiales de demostración que muestran, en un entorno de prueba, la creación de un passkey poco tiempo después de la autenticación inicial, lo que subraya la necesidad de herramientas de monitoreo y auditoría adecuadas.
Buenas prácticas para defenderse
1) Auditoría de passkeys y métodos de autenticación
– Revise regularmente la lista de claves de seguridad, passkeys y métodos de autenticación vinculados a cada cuenta. Elimine cualquier clave no reconocida o no autorizada.
– Verifique que los dispositivos registrados para la autenticación sin contraseña sean legítimos y de confianza.
2) Revisión de tokens OAuth y permisos concedidos
– Revise y revogue tokens OAuth y permisos concedidos que no sean necesarios o que parezcan inmersos en actividades sospechosas.
– Implemente políticas de mínimo privilegio para aplicaciones conectadas a cuentas de correo.
3) Reglas de correo y acceso delegado
– Revise las reglas de reenvío, filtrado y redirección que no fueron creadas por el usuario.
– Verifique y desactive accesos delegados no autorizados y revise las asociaciones de cuentas vinculadas.
4) Auditoría y monitoreo de eventos de inicio de sesión y seguridad
– Active y revise eventos de inicio de sesión, auditoría de sign-in, auditoría de contraseñas y cambios de configuración, para identificar actividades inusuales.
– Revise eventos relevantes como intentos de inicio de sesión desde ubicaciones nuevas, cambios de verificación en dos factores y modificaciones de métodos de autenticación.
5) Proceso de respuesta ante incidentes
– Si se detecta acceso no autorizado, proceda a revocar sesiones, actualizar contraseñas y desactivar métodos de autenticación sospechosos.
– Realice una revisión profunda de la cuenta para identificar indicadores de compromiso, como claves o dispositivos no reconocidos, reglas de filtrado maliciosas, y cambios de recuperación.
6) Educación y concientización
– Informe a los usuarios sobre ataques de phishing centrados en la obtención de credenciales y en la manipulación de métodos de autenticación alternativos.
– Promueva buenas prácticas de verificación de dispositivos y de señalamientos de claves o métodos de autenticación que parezcan fuera de lo habitual.
Conclusión
La aparición de herramientas como iAuthFlow v2 subraya la necesidad de una defensa más sólida basada en la vigilancia continua, la rotación de credenciales, la revisión de permisos y la verificación exhaustiva de la autenticación sin contraseña. La combinación de auditorías proactivas, reglas de seguridad y una respuesta ágil ante incidentes es clave para mitigar estos riesgos y asegurar que las cuentas de correo permanezcan protegidas frente a técnicas de persistencia avanzadas.
from Latest from TechRadar https://ift.tt/3XSOM4J
via IFTTT IA