Sábado, 29 de agosto de 2026

O AGENTICO

o futuro da IA, todo dia, num clique

Voltar

Kit de phishing iAuthFlow v2 sobrevive à redefinição de senha com passkeys

2 fontesdesde 21 de agosto de 20262 artigos

Pesquisadores da Abnormal Security descobriram o iAuthFlow v2, um kit de phishing vendido em fóruns de dark web russos por mais de US$ 10.000. A ferramenta usa ataque browser-in-the-middle para roubar credenciais e registrar uma passkey controlada pelo invasor, permitindo acesso persistente mesmo após a vítima trocar a senha.

Resumo

  • O malware iAuthFlow v2 é vendido em fóruns de dark web russos por mais de US$ 10.000.

    A venda do kit em fóruns clandestinos indica uma ameaça comercializada para cibercriminosos, com preço elevado e recursos avançados.

  • O iAuthFlow v2 realiza um ataque browser-in-the-middle, onde a vítima vê uma página de login legítima do Google, mas suas credenciais são capturadas pelo invasor.

    O ataque browser-in-the-middle é mais evasivo que o phishing tradicional, enganando até usuários atentos.

  • Após capturar a sessão autenticada, o iAuthFlow v2 registra uma passkey controlada pelo invasor na conta da vítima.

    O registro de passkey dá ao invasor um acesso persistente que não depende da senha original.

  • A passkey registrada pelo invasor permanece válida mesmo após a vítima redefinir a senha, garantindo acesso contínuo à conta.

    Isso torna a redefinição de senha ineficaz como medida de recuperação, exigindo ação adicional da vítima.

  • A página de phishing usa subdomínios trycloudflare.com para obter certificados TLS válidos e parecer legítima.

    O uso de serviços legítimos de tunelamento dificulta a detecção por listas de bloqueio tradicionais.

  • As defesas recomendadas incluem auditar passkeys, tokens OAuth, regras de e-mail e remover métodos de autenticação não autorizados.

    A auditoria proativa é essencial para detectar e neutralizar o acesso persistente criado por esse tipo de malware.

Citações

  • Once the target completes a phishable Google login, the toolkit uses the authenticated session to enroll a passkey controlled by the operator.

    Pesquisadores da Abnormal Security, Empresa de segurança

Todo dia, só o que dois veículos independentes confirmaram — no seu feed.

Siga @oagentico →