Pesquisadores de segurança descobriram um novo kit de malware, o iAuthFlow v2, que possibilita a invasores manterem o acesso a contas de e-mail mesmo após o usuário alterar a senha e encerrar sessões. A ferramenta, que opera como um sistema de phishing, está sendo vendida em fóruns da internet russa por mais de dez mil dólares.
O programa tenta enganar usuários para que insiram credenciais em plataformas como Google, Microsoft, iCloud ou LinkedIn. Após o login, o malware envia essas informações aos atacantes. Enquanto isso, a ferramenta cria secretamente uma chave de acesso, ou passkey, controlada pelo invasor.
As passkeys são um método de autenticação que utiliza chaves criptográficas armazenadas em um dispositivo, resistindo a ataques de phishing. Contudo, se o ator malicioso conseguir gerar sua própria chave no dispositivo, o acesso se torna garantido.
Para se defender desse tipo de ataque, especialistas sugerem medidas mais amplas que apenas trocar a senha. Recomenda-se revisar a conta em busca de chaves de acesso não autorizadas, filtros de e-mail maliciosos e regras de encaminhamento. É preciso também revogar tokens OAuth relevantes e auditar eventos de login e passkey.

