Um novo kit de ferramentas para golpes digitais consegue driblar a principal recomendação dada a vítimas de invasão: trocar a senha e desconectar os dispositivos ativos. Identificado como “iAuthFlow v2”, o programa malicioso captura as informações de acesso da vítima e cadastra uma nova chave de acesso (passkey) controlada pelo invasor. Assim, o criminoso consegue voltar a acessar o e-mail mesmo depois que a vítima descobre o ataque e altera todos os dados.
O software foi descoberto por especialistas da empresa de cibersegurança Abnormal em fóruns de crimes digitais em língua russa e divulgado em relatório. Comercializado sob o modelo de serviço pelo valor inicial de US$ 10 mil (cerca de R$ 55 mil), o kit tem versões anunciadas para atacar plataformas como Google, Microsoft, Apple (iCloud) e LinkedIn. O estudo detalhado pelos analistas focou no funcionamento do sistema contra contas do Gmail.
A abordagem inicial parece um golpe de phishing tradicional. A vítima recebe um link exclusivo e acessa uma página idêntica à de login oficial do Google. Nos bastidores, o iAuthFlow v2 opera um navegador no servidor do criminoso. Esse sistema intermediário repassa os dados em tempo real, pois quando o usuário digita o e-mail, a senha ou o código de verificação em duas etapas, a ferramenta envia as informações diretamente ao Google legítimo, que responde validando o acesso.
A inovação prejudicial do golpe acontece logo após a confirmação do login.
