Session

Cuando el MFA no es suficiente: The Era of Post-Authentication Artifact Abuse

En los últimos años, el MFA se ha convertido en un control habitual de acceso, pero muchos adversarios avanzados ya no buscan derrotar el segundo factor: inducen la emisión, capturan o roban los artefactos que representan una identidad autenticada. Esta charla compara tres escenarios reproducidos en un laboratorio aislado con herramientas propias: abuso de OAuth 2.0 Device Code Flow, extracción y reutilización de una cookie de sesión iniciadas mediante un dispositivo HID, y un rogue AP/captive portal que conduce a un reverse proxy AiTM.

En cada caso analizaremos qué acción realiza la víctima, qué artefacto obtiene el adversario, y qué controles previenen, detectan o contienen el acceso. El resultado es un marco experimental común y una arquitectura defensiva independiente de fabricante para reducir la portabilidad de sesiones y tokens, correlacionar señales y ejecutar revocaciones efectivas.

La novedad de esta charla no consiste en presentar AiTM, Device Code Flow o cookie replay como técnicas aisladas, sino evaluarlas mediante las mismas variables: interacción requerida, artefacto emitido o robado, portabilidad, persistencia y acción de contención.

Daniel Fernando Soriano Espinosa

Scitum Innovation Center, Offensive Security Research leader

Mexico City, Mexico

Actions

Please note that Sessionize is not responsible for the accuracy or validity of the data provided by speakers. If you suspect this profile to be fake or spam, please let us know.

Jump to top