Alertan sobre campañas automatizadas de phishing dirigidas contra llaves de acceso criptográficas (Passkeys) en servicios cloud

Investigadores de ciberseguridad encendieron las alarmas internacionales al detectar campañas de ingeniería social automatizadas por IA que explotan técnicas de proxy inverso y suplantación de portales de autenticación para capturar tokens de enrolamiento de Passkeys FIDO2 en plataformas de infraestructura en la nube.
El estándar de oro de la autenticación criptográfica sin contraseña enfrenta su primera gran prueba de fuego frente al fraude asistido por inteligencia artificial. Equipos de respuesta a emergencias cibernéticas emitieron hoy, domingo 20 de septiembre de 2026, una alerta de seguridad global tras comprobarse la propagación de una nueva familia de ataques de phishing automatizados orientados específicamente a interceptar y eludir la protección de llaves de acceso criptográficas (Passkeys) en consolas de servicios cloud como AWS, Google Cloud y Microsoft Azure.
Aunque la tecnología FIDO2 / WebAuthn está diseñada matemáticamente para vincular el desafío criptográfico al dominio web legítimo —impidiendo que un atacante capture y reutilice credenciales en sitios web fraudulentos comunes—, las nuevas campañas descubiertas emplean agentes de IA que coordinan ataques de 'Relay de Enrolamiento en Tiempo Real'. Mediante llamadas de voz sintética que simulan ser del soporte de TI de la empresa y correos hiper-personalizados, inducen al administrador a registrar una llave de seguridad secundaria controlada por los atacantes en su propio perfil corporativo, otorgándoles persistencia incondicional en la nube.
1. Mecánica del Ataque de Relevo de Enrolamiento y Proxies Adversariales
La investigación forense detallada por BleepingComputer revela que los atacantes utilizan kits de phishing impulsados por IA (como EvilProxy 3.0) combinados con agentes de lenguaje natural que dialogan con la víctima por chat o teléfono. Cuando el usuario intenta iniciar sesión o atender un falso requerimiento de 'renovación de certificados de seguridad de la empresa', el agente automatizado guía al usuario hacia un flujo de 'dispositivo de respaldo'.
En ese preciso instante, el atacante presenta su propio token de seguridad virtual FIDO2 al portal legítimo, aprovechando la sesión ya validada por la víctima para autorizar la adición de la nueva passkey maliciosa. Una vez consumado el enrolamiento, los ciberdelincuentes poseen una credencial criptográfica 100% válida e independiente que no depende de cookies de sesión efímeras ni de códigos temporales de un solo uso (TOTP), permitiéndoles ingresar a los entornos de servidores sin levantar ninguna sospecha de comportamiento anómalo.
«Las passkeys resuelven el problema de las contraseñas robadas, pero no pueden anular la vulnerabilidad de la confianza humana; cuando los atacantes usan agentes de IA para guiar a los administradores a enrolar llaves maliciosas, la arquitectura de identidad debe protegerse con atestación física obligatoria» — Lawrence Abrams, analista jefe de amenazas y editor de BleepingComputer
2. Salvaguardas de Identidad y Atestación de Hardware FIDO2
Para neutralizar esta sofisticada modalidad de ataque, los directores de seguridad de la información (CISO) deben adoptar medidas de hardening rigurosas:
- Atestación de Hardware FIPS Obligatoria: Configurar las consolas cloud para que rechacen passkeys de software o dispositivos móviles, aceptando únicamente llaves físicas con certificado de fabricante homologado (YubiKey 5 / Titan).
- Bloqueo de Enrolamiento Autónomo de Nuevos Dispositivos: Exigir aprobación presencial o mediante doble verificación jerárquica para cualquier adición de una nueva passkey en cuentas con privilegios de root o administrador.
- Monitoreo de Creación de Credenciales en Consolas Cloud: Activar alarmas inmediatas en el SIEM ante cualquier evento de registro de credenciales fuera del horario laboral habitual.
- Restricción de Acceso por Geocercas de Red (IP Pinning): Impedir que llaves recién añadidas inicien sesiones desde direcciones IP o rangos geográficos no reconocidos por la infraestructura de la empresa.
El blindaje del ciclo de vida de las credenciales es la única garantía de resistencia frente a la ingeniería social de alta precisión.
3. Análisis FinOps, Costos de Compromiso Cloud y Retorno de Inversión
El secuestro de una cuenta raíz en la nube representa una contingencia económica devastadora para cualquier organización:
- Pérdidas Promedio por Exfiltración de Cargas Cloud: Incidentes con robo de persistencia en nubes corporativas generan costos superiores a USD $3,8 millones en multas y reconstrucción de infraestructura.
- Fraude por Minería Ilegal de Criptomonedas: La toma de cuentas AWS/Azure con llaves no autorizadas suele resultar en facturas de cómputo GPU de más de $80.000 USD en un solo fin de semana.
- Bajo Costo de Adquisición de Llaves de Hardware: Equipar al personal crítico con llaves físicas de seguridad representa una inversión menor a USD $60 por colaborador con vida útil de varios años.
- Ahorro en Primas de Ciberseguridad Corporativa: Demostrar ante las aseguradoras la obligatoriedad de hardware keys con atestación estricta reduce los deducibles de pólizas en un 20%.
La transición hacia hardware de seguridad inmutable es una de las decisiones financieras más conservadoras y rentables para el balance de TI.
4. Hoja de Ruta y Checklist de Implementación Técnica en 5 Fases
- Fase 1: Auditoría de Todas las Passkeys Registradas: Revisar el inventario de llaves de acceso activas en Microsoft Entra ID, Google Workspace y consolas de infraestructura cloud.
- Fase 2: Imposición de Directivas de Atestación de Dispositivos: Bloquear en las políticas de acceso condicional el uso de passkeys sincronizadas en cuentas personales (iCloud / Google Password Manager).
- Fase 3: Distribución de Llaves Físicas YubiKey con Atestación FIPS: Entregar llaves de seguridad físicas serializadas y firmadas digitalmente por el equipo de seguridad interno.
- Fase 4: Implementación de Flujos de Cuatro Ojos para Credenciales Críticas: Exigir la firma de dos administradores sénior para dar de alta cualquier nuevo método de acceso a servidores principales.
- Fase 5: Simulacros de Ataques de Relay de Enrolamiento: Entrenar a los equipos de infraestructura en la identificación de falsas solicitudes de soporte que intentan registrar credenciales fantasma.
¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas y desvíos agénticos?
En Siglo 21 Soluciones aplicamos auditorías continuas, defensas Zero Trust y monitoreo perimetral de agentes inteligentes.
Fuentes & Referencias Verificadas
¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas y desvíos agénticos?
En Siglo 21 Soluciones aplicamos auditorías continuas, defensas Zero Trust y monitoreo perimetral de agentes inteligentes.
Contactar a un Consultor