Expertos en ciberseguridad están lanzando una nueva alerta para todos los usuarios de Gmail de Google y Microsoft 365: una nueva campaña a través del malware bautizado como 2FApass está poniendo en jaque la autenticación en dos pasos (2FA), comprometiendo así millones de cuentas personales y profesionales en todo el mundo.
Aunque tradicionalmente la autenticación en dos pasos ha sido considerada una de las capas de seguridad más efectivas para evitar accesos no autorizados, los ciberdelincuentes han subido la apuesta. Ahora están usando técnicas avanzadas para evadir este método de protección. El mensaje de los expertos es claro: hay que actuar ya.
Los atacantes no eligen estos servicios al azar. Tanto Gmail como Microsoft 365 albergan información valiosa, desde correos personales y profesionales hasta acceso a plataformas bancarias, datos fiscales o documentos empresariales. Son objetivos suculentos para ciberdelincuentes.
¿Qué es 2FApass?
El malware 2FApass no es una amenaza nueva. Se identificó por primera vez en 2023 y cobró fuerza en marzo de 2024, cuando los desarrolladores criminales detrás de esta herramienta lanzaron una actualización específicamente dirigida a Microsoft 365 y Gmail.
Desde entonces, el malware se ha multiplicado por once contra Microsoft y Gmail, y los investigadores alertan de que ahora emplea una batería de técnicas que complican su detección, incluso para los sistemas de seguridad más fuertes. Entre las técnicas usadas en este malware destacan las siguientes:
-
Ofuscación de código avanzada
-
Scripts anti-depuración
-
Caracteres Unicode invisibles
-
CAPTCHAs personalizados renderizados mediante HTML5 Canvas
Estos métodos tienen un solo objetivo: burlar los controles de seguridad, permanecer ocultos y robar tus credenciales sin que lo notes.
¿Cómo funciona el ataque?
El ataque 2FApass opera bajo el radar. Primero, infecta el sistema del usuario a través de enlaces maliciosos o correos de phishing que parecen legítimos. Una vez dentro, el malware monitoriza las sesiones activas del navegador, inyecta scripts maliciosos y recoge tokens de autenticación que deberían estar protegidos por el sistema 2FA.
Así, los atacantes no necesitan tu contraseña ni el código de autenticación de seis dígitos: les basta con interceptar una sesión ya iniciada o generar una nueva con tus credenciales robadas.
Los sistemas tradicionales de antivirus o firewalls corporativos no siempre detectan estos ataques debido al nivel de sofisticación con el que están diseñados porque lo que hacen es usar CAPTCHAs personalizados para engañar a los bots de detección automática.
Y además, el código malicioso se ofusca mediante JavaScript dinámico, lo que hace más difícil el análisis estático.
Los atacantes emplean sandboxing inverso, es decir, técnicas para detectar si su malware está siendo ejecutado en entornos de prueba (como los utilizados por los analistas de seguridad) y modifican su comportamiento para evitar ser descubiertos.
¿Qué puedes hacer hoy para protegerte?
Aunque la amenaza es real y preocupante, existen medidas eficaces que puedes aplicar de inmediato:
1. Cambia de 2FA a llaves de acceso (passkeys)
Tanto Google como Microsoft recomiendan dejar de usar códigos SMS o aplicaciones de autenticación tradicionales y adoptar las llaves de acceso, que usan criptografía más resistente al phishing que otros métodos de autenticación.
2. Utiliza herramientas de autenticación avanzadas
Microsoft recomienda usar también su app Microsoft Authenticator, que incluye notificaciones push seguras y alertas ante intentos de inicio de sesión sospechosos.
3. Evita hacer clic en enlaces desconocidos
Nunca abras archivos o enlaces que no esperas, incluso si parecen venir de contactos conocidos. Verifica siempre la autenticidad de los mensajes antes de realizar cualquier acción.
4. Actualiza tu software y navegador
Las actualizaciones corrigen vulnerabilidades que pueden ser explotadas por herramientas como 2FApass. Mantén todo al día.
5. Monitorea la actividad sospechosa
Revisa los registros de actividad de tus cuentas (por ejemplo, en Gmail o Microsoft) y cierra sesiones que no reconozcas. Activa alertas de seguridad que te avisen de cualquier inicio sospechoso.

































