Tendvane

← Todos los articulos

Accounts8 de septiembre de 2026

Este kit de phishing apaga tu llave de seguridad y luego te pide un código

Los investigadores de CloudSEK hicieron algo poco habitual en este caso: consiguieron acceso de administrador al propio panel de control de los delincuentes. Lo que publicaron el 7 de septiembre es, por tanto, un recuento y no una estimación. El panel guardaba 5.137 registros tomados de 461 organizaciones atacadas, entre ellos 1.032 contraseñas en texto claro, 4.148 cookies de sesión y 474 inicios de sesión en los que la autenticación de dos factores fue sorteada de principio a fin. Las direcciones de las víctimas venían de más de 40 países. El servicio funciona sobre servidores alquilados y se realquila a por lo menos cinco operadores distintos, que es lo que significa en la práctica el phishing como servicio.

Vale la pena entender el mecanismo una vez, porque explica por qué un código por SMS ya no es gran muro. Pulsas un enlace y llegas a algo que parece la página de inicio de sesión de Microsoft 365. En realidad es un intermediario colocado en medio, que pasa tus pulsaciones al Microsoft de verdad y te devuelve las respuestas de Microsoft. Escribes la contraseña. Apruebas el aviso en el móvil. Microsoft, que ve un inicio de sesión legítimo, emite una cookie de sesión. El intermediario atrapa esa cookie antes de que tu navegador la reciba, el atacante la carga en su propio navegador y aparece sin más dentro de tu buzón. Ya no hace falta la contraseña ni una segunda confirmación.

Y ahora el detalle que hace esto noticia. El kit inyecta JavaScript que le dice a tu navegador que no tiene ninguna llave de seguridad: pone PublicKeyCredential en undefined y rechaza las peticiones de passkey. Así, la passkey o la llave física que configuraste nunca aparece como opción, y la página te ofrece amablemente un código en su lugar. Es deliberado: una passkey FIDO2 es la única forma de segundo factor que este ataque no puede rodear, así que el kit la esconde y te conduce hacia la versión que sí sabe robar.

En la práctica: si una página de inicio de sesión de Microsoft de pronto no te ofrece la passkey y quiere un código, trátalo como la alarma y no como un fallo molesto. Llega a las páginas de inicio de sesión escribiendo tú la dirección, nunca desde un enlace de un mensaje. La comprobación de Privacidad y cuentas de Tendvane muestra en qué cuentas está iniciado tu PC y cómo está protegida cada una, que es justo la lista que conviene tener delante antes de decidir dónde importa más una passkey.

Fuentes

Descargar Tendvane