O AGENTICO
Kit de phishing iAuthFlow v2 sobrevive à redefinição de senha com passkeys
2 fontesdesde 21 de agosto de 20262 artigos
Pesquisadores da Abnormal Security descobriram o iAuthFlow v2, um kit de phishing vendido em fóruns de dark web russos por mais de US$ 10.000. A ferramenta usa ataque browser-in-the-middle para roubar credenciais e registrar uma passkey controlada pelo invasor, permitindo acesso persistente mesmo após a vítima trocar a senha.


Resumo
O malware iAuthFlow v2 é vendido em fóruns de dark web russos por mais de US$ 10.000.
A venda do kit em fóruns clandestinos indica uma ameaça comercializada para cibercriminosos, com preço elevado e recursos avançados.
O iAuthFlow v2 realiza um ataque browser-in-the-middle, onde a vítima vê uma página de login legítima do Google, mas suas credenciais são capturadas pelo invasor.
O ataque browser-in-the-middle é mais evasivo que o phishing tradicional, enganando até usuários atentos.
Após capturar a sessão autenticada, o iAuthFlow v2 registra uma passkey controlada pelo invasor na conta da vítima.
O registro de passkey dá ao invasor um acesso persistente que não depende da senha original.
A passkey registrada pelo invasor permanece válida mesmo após a vítima redefinir a senha, garantindo acesso contínuo à conta.
Isso torna a redefinição de senha ineficaz como medida de recuperação, exigindo ação adicional da vítima.
A página de phishing usa subdomínios trycloudflare.com para obter certificados TLS válidos e parecer legítima.
O uso de serviços legítimos de tunelamento dificulta a detecção por listas de bloqueio tradicionais.
As defesas recomendadas incluem auditar passkeys, tokens OAuth, regras de e-mail e remover métodos de autenticação não autorizados.
A auditoria proativa é essencial para detectar e neutralizar o acesso persistente criado por esse tipo de malware.
Citações
“Once the target completes a phishable Google login, the toolkit uses the authenticated session to enroll a passkey controlled by the operator.”
— Pesquisadores da Abnormal Security, Empresa de segurança
Todo dia, só o que dois veículos independentes confirmaram — no seu feed.