La amenaza combina phishing y robo de sesiones para registrar una passkey controlada por los atacantes dentro de la cuenta de la víctima