The iAuthFlow V2 phishing kit can register an attacker-controlled passkey, enabling persistent access even after passwords are changed and active sessions revoked.

Seller's demos show a browser-in-the-middle attack adding credentials seconds after authentication

The iAuthFlow V2 phishing kit can register an attacker-controlled passkey, enabling persistent access even after passwords are changed and active sessions revoked.