Martes 25 de Agosto del 2026 Mar 25 Ago
Cotizaciones
Dólar Oficial $1530
Dólar Tarjeta $1989
Dólar Blue $1565
Dólar CCL $1599.2
Euro $1688.03
Riesgo País 508
EN VIVO

Peligro en tu correo electrónico: la peligrosa maniobra con la que pueden espiarte la cuenta aun si renovaste tu contraseña

iAuthFlow v2 es una herramienta que roba tus credenciales y agrega una passkey maliciosa para seguir en tu cuenta aunque cambies la contraseña.

25 de agosto, 2026 | 12.04
Así te pueden espiar el mail incluso con nueva clave

Cambiar la contraseña y cerrar todas las sesiones activas siempre fue la respuesta clásica ante una cuenta de correo comprometida. Pero un nuevo malware demostró que ese consejo ya no alcanza.

Investigadores de seguridad detectaron iAuthFlow v2, una herramienta que se comercializa en foros clandestinos rusos por más de 10.000 dólares y que le permite a los atacantes recuperar el acceso a una cuenta incluso después de que la víctima cambie su clave. El hallazgo surge de un análisis de Abnormal Security, la empresa que investigó su funcionamiento en detalle.

Cómo funciona el engaño

Todo empieza con una campaña de phishing clásica: la víctima recibe un enlace que la lleva a una página idéntica a la de servicios como Google, Microsoft, iCloud o LinkedIn. Cuando la persona escribe su usuario y contraseña, esos datos se transmiten en tiempo real al atacante, que los usa para iniciar sesión desde su propio servidor. Hasta ahí, es un phishing tradicional.

Lo novedoso está en lo que pasa después: el malware genera, en cuestión de segundos, un passkey —el método de autenticación que reemplaza a las contraseñas, y que usa huella dactilar, reconocimiento facial o PIN— y lo asocia a la cuenta comprometida sin que la víctima lo note.

Por qué cambiar la clave ya no alcanza

Ahí está el problema: ese passkey queda activo como un método de acceso independiente de la contraseña. Aunque la víctima cambie la clave y cierre todas las sesiones, el atacante puede volver a entrar eligiendo la opción "probar otra forma de acceder" y usando el passkey malicioso, sin necesitar la nueva contraseña. Según el informe de Abnormal, las respuestas estándar frente a un ataque no afectan esa credencial, porque quedó registrada como propia dentro de la cuenta.

Qué se puede hacer para protegerse

Los especialistas recomiendan revisar si hay passkeys o claves de seguridad no autorizadas en la cuenta, controlar reglas sospechosas de reenvío automático de correo, chequear cambios en la información de recuperación y revocar tokens OAuth de aplicaciones conectadas. También sugieren auditar los registros de autenticación y eliminar cualquier método de acceso que el titular no haya configurado él mismo.

Las más vistas