Defensa contra Phishing AitM con Passkeys FIDO2
El enlace de canal criptográfico en autenticaciones FIDO2 y Passkeys neutraliza el secuestro de cookies por proxies inversos como Evilginx.

La proliferación masiva de kits de ataque Adversary-in-the-Middle (AitM) ha quebrado la efectividad de las defensas convencionales de autenticación multifactor (MFA). Durante más de una década, los equipos de seguridad consideraron que añadir contraseñas de un solo uso (TOTP mediante aplicaciones móviles) o códigos SMS era suficiente para contener el robo masivo de credenciales.
Sin embargo, herramientas modernas de proxy inverso automatizado —como Evilginx, Modlishka o Muraena— se interponen de manera transparente entre la víctima y el servicio de autenticación legítimo. Al actuar como intermediarios en tiempo real, estos sistemas retransmiten solicitudes y respuestas, engañando al usuario y capturando la cookie de sesión autenticada en el instante exacto de completarse el inicio de sesión. La única barrera criptográfica capaz de neutralizar esta técnica radica en el estándar FIDO2 / WebAuthn y la adopción universal de Passkeys.
La anatomía técnica del secuestro de sesión AitM
Para comprender la necesidad de migrar hacia estándares resistentes al phishing, es fundamental analizar la secuencia exacta mediante la cual un proxy inverso compromete una cuenta protegida con MFA tradicional:
- Atracción del objetivo mediante señuelo verosímil: El atacante envía un enlace que apunta a un dominio tipográfico convincente bajo su control (por ejemplo,
login.microsoft.corporativo-seguro.com). - Intermediación bidireccional en tiempo real: El servidor malicioso clona visualmente la página de acceso oficial conectándose por detrás con los servidores del proveedor de identidad (IdP).
- Solicitud de credenciales y segundo factor: La víctima introduce su nombre de usuario, contraseña y el código TOTP generado por su aplicación en su teléfono móvil.
- Validación legítima y emisión de token: El servidor legítimo procesa los datos reenviados por el proxy, verifica el código temporal y expide una cookie de sesión autenticada (
ESTSAUTH,session_id). - Captura y persistencia de la cookie: El proxy intercepta las cabeceras
Set-Cookiede la respuesta antes de redirigir al usuario, inyectando la sesión en el navegador del atacante y saltándose cualquier control posterior de contraseña.
Comparativa de resiliencia ante técnicas de phishing avanzado
| Mecanismo de Autenticación | Ataque de Fuerza Bruta | Phishing Tradicional de Credenciales | Ataques Reverse-Proxy AitM |
|---|---|---|---|
| Contraseña Simple | Muy vulnerable | Totalmente vulnerable | Totalmente vulnerable |
| SMS / Llamada Telefónica | Moderadamente seguro | Vulnerable a SIM Swapping | Vulnerable (código interceptado) |
| TOTP (Google Auth / MS) | Resistente | Resistente | Vulnerable (código retransmitido) |
| Notificación Push Móvil | Resistente | Vulnerable a fatiga MFA | Vulnerable (aprobación intermediada) |
| Passkeys FIDO2 / WebAuthn | Inmune (criptografía asimétrica) | Inmune (enlace a origen) | Totalmente inmune (enlace a canal) |
Para auditar y depurar los atributos de tus cookies corporativas y prevenir fugas de sesión, puedes utilizar nuestro analizador de cookies, o evaluar la fortaleza de tus hashes y tokens con el analizador de amenazas.
El principio de vinculación criptográfica de origen (Origin Binding)
La inmunidad de FIDO2 frente al phishing se fundamenta en un principio criptográfico matemático inviolable: la vinculación estricta al origen web. A diferencia de los métodos donde el usuario es el responsable de evaluar visualmente la URL, en WebAuthn es el propio navegador quien extrae la identidad del dominio.
// Ejemplo de solicitud de desafío WebAuthn para inicio de sesión resistente a phishing
const publicKeyCredentialRequestOptions = {
challenge: Uint8Array.from(window.atob(serverChallengeBase64), c => c.charCodeAt(0)),
allowCredentials: [{
id: Uint8Array.from(window.atob(credentialIdBase64), c => c.charCodeAt(0)),
type: 'public-key',
transports: ['internal', 'usb', 'nfc']
}],
timeout: 60000,
userVerification: 'required',
rpId: 'tecnocrypter.com' // Identificador de origen validado por el navegador
};
const assertion = await navigator.credentials.get({
publicKey: publicKeyCredentialRequestOptions
});
En el código anterior, el navegador consulta el subsistema criptográfico seguro del sistema operativo (Apple Secure Enclave, Windows Hello o chip TPM). El hardware verifica que el parámetro rpId corresponda con exactitud al dominio raíz de la pestaña actual. Si el usuario se encuentra en un dominio de phishing, el navegador envía ese nombre falso al token físico; la clave privada correspondiente nunca será localizada y la firma digital no se emitirá jamás.
Estrategia de despliegue y hardening para organizaciones
- Mandato estricto de FIDO2 en grupos de alto riesgo: Obligar el uso de llaves de seguridad física FIDO2 (YubiKey o FIDO tokens) para ingenieros devops, administradores de TI y personal financiero.
- Desactivación de métodos de respaldo degradables: Eliminar SMS y llamadas telefónicas como métodos alternativos de recuperación para impedir que los atacantes fuercen el descenso de protocolo (downgrade attack).
- Adopción de Passkeys corporativas administradas: Configurar proveedores de identidad para aprovisionar Passkeys sincronizadas bajo cuentas empresariales cerradas.
- Implementación de enlace de token (Token Binding / DPoP): Vincular las cookies de sesión y tokens de acceso OAuth a claves públicas efímeras generadas por el cliente web.
- Auditoría continua de inicios de sesión anómalos: Analizar discrepancias en huellas digitales TLS e IP simultáneas para detectar posibles sesiones clonadas en tránsito.
- Campañas de capacitación y simulacros de autenticación moderna: Formar al personal en la utilización de interfaces biométricas nativas reemplazando el ingreso manual de credenciales en formularios.
Para profundizar en los métodos empleados por ciberdelincuentes para secuestrar credenciales, te invitamos a consultar nuestro análisis sobre como los ataques de secuestro de sesion burlan el 2fa y nuestra investigación sobre la alianza fido y el estandar ctap 2.2 para biometria, junto con nuestra guía de capacitacion contra phishing en equipos corporativos.
Erradicando el vector de compromiso de identidad
El paso hacia la autenticación resistente al phishing marca el fin de la era de las contraseñas compartidas. Al delegar la verificación en primitivas asimétricas vinculadas físicamente al hardware y al contexto web, las organizaciones eliminan de raíz el vector de ataque más rentable del cibercrimen, garantizando la inviolabilidad del acceso corporativo.


