
Navegando el auge de Starkiller y el futuro del secuestro de sesiones con Frank McKenna

Bienvenido de nuevo a Fraudology.
Este episodio es uno que todo luchador contra el fraude necesita escuchar. Me acompaña Frank McKenna, estratega jefe de fraude en PointPredictive y la mente detrás de Frank on Fraud, y trajo pruebas sobre una plataforma de phishing llamada Starkiller que surgió justo después de que Tycoon 2FA fuera desmantelada.
Aquí viene la parte que debería preocuparte. Starkiller no está robando contraseñas a la antigua. Utiliza tácticas de atacante en el medio (Attacker-in-the-Middle), ejecutando navegadores sin interfaz gráfica que reflejan en tiempo real una sesión de inicio de sesión legítima. Eso significa que captura tus códigos de autenticación de dos factores y tus cookies de sesión, lo que permite que los delincuentes permanezcan conectados incluso después de que creas haber cerrado sesión.
Esto es lo que significa en la práctica el fraude de tipo Attacker-in-the-Middle:
· Los estafadores utilizan navegadores sin interfaz gráfica para reflejar en tiempo real una sesión de inicio de sesión legítima a medida que ocurre
· Los códigos de autenticación de dos factores se capturan, no solo se eluden
· Las cookies de sesión son robadas, lo que permite mantener el acceso incluso después de cerrar la sesión
· Las víctimas interactúan con el sitio web real del comerciante, no con una copia falsa
Lo que escucharás en este episodio:
· Cómo surgió Starkiller tras el desmantelamiento de Tycoon 2FA
· La mecánica de los ataques de atacante en el medio y por qué logran derrotar al 2FA tradicional
· Cómo puede producirse la toma de control de una cuenta sin que haya ningún nuevo evento de inicio de sesión
· La democratización del fraude a través de suscripciones a kits de phishing basados en Telegram
· Por qué las herramientas de inteligencia de dispositivos tienen dificultades para detectar este tipo de ataque
Deberías escuchar este episodio si:
· Trabajas en detección de fraude, identidad o seguridad de cuentas
· Necesita entender por qué el 2FA por sí solo ya no es una protección confiable
· Quieren saber cómo se venden y distribuyen hoy en día los kits de phishing
· Son responsables de supervisar el riesgo de toma de control de cuentas en su plataforma
· Quieren un lenguaje práctico para explicar esta amenaza a la dirección
Notas del episodio y puntos clave
Qué es Starkiller y por qué es importante
Starkiller es una plataforma de phishing como servicio que apareció casi de inmediato después de que Tycoon 2FA fuera desmantelado, lo que dice algo importante sobre esta industria. Derribas una herramienta y otra está lista en cuestión de semanas. Frank explica cómo funciona Starkiller y por qué representa una escalada significativa respecto a kits de phishing anteriores.
· Starkiller apareció poco después del desmantelamiento de Tycoon 2FA
· Está diseñado específicamente para derrotar la autenticación de dos factores
· La plataforma se vende como un servicio, no como una herramienta de una sola vez
· Refleja el rápido ciclo de reemplazo de la infraestructura criminal
Toma de control de la cuenta sin un evento de inicio de sesión
Uno de los patrones más inquietantes que describe Frank es la toma de control de cuentas que no requiere ningún nuevo inicio de sesión. Un usuario realiza una acción completamente legítima y, momentos después, la información de sus pagos ha sido modificada silenciosamente dentro de esa misma sesión. Esto rompe muchas de las suposiciones sobre las que los equipos de fraude han construido sus sistemas de detección.
· Las sesiones legítimas de los usuarios pueden ser secuestradas en plena actividad
· Los datos de pago o de la cuenta pueden cambiar sin activar una nueva alerta de inicio de sesión
· La detección de fraude basada en inicios de sesión tradicionales pasa por alto por completo este patrón
· Este patrón se está volviendo más común en los marketplaces
La democratización del fraude a través de Telegram
Frank también explica cómo ahora se venden kits de phishing en Telegram utilizando un modelo de suscripción muy parecido al de Netflix. Por tan solo entre trescientos y quinientos dólares al mes, delincuentes con pocas habilidades obtienen acceso a paneles fáciles de usar que antes requerían una verdadera experiencia técnica para desarrollarse.
· Los kits de phishing se comercializan y venden como productos de suscripción para consumidores
· Los precios mensuales ponen herramientas sofisticadas al alcance de actores con pocas habilidades
· Los paneles fáciles de usar eliminan la barrera técnica de entrada
· Esto reduce el nivel de habilidad necesario para lanzar ataques de tipo AITM
El secuestro de sesiones no es un problema futuro. Está ocurriendo ahora mismo, y las herramientas para hacerlo son cada vez más fáciles de adquirir cada mes. Este es exactamente el tipo de amenaza que exige que los equipos de fraude dejen de depender únicamente de los eventos de inicio de sesión como su punto de activación.
Recursos y enlaces del episodio:
Conéctate con Frank McKenna | LinkedIn
- Cofundador de Point Predictive
Conéctate con Karisse Hendrick | LinkedIn
- Presentadora del pódcast Fraudology
- Experta galardonada en ciberfraude
- Consultor en prevención de fraudes en comercio electrónico
- Asesor de startups, orador principal y
- Consultor para comercios de Fortune 500




