Rss

Entradas de blog de ' 2026 ' ' julio '

El nuevo enemigo de Microsoft 365: ataques silenciosos que explotan identidades legítimas

  • ALERTA EN CIBERSEGURIDAD

    365 en peligro:

    Ataques silenciosos que explotan identidades

Este aviso de ciberseguridad cubre una campa帽a masiva de ataques de fuerza bruta contra contrase帽as y tokens dirigida a los flujos de autenticaci贸n de la CLI de Microsoft Azure. Los investigadores vincularon la campa帽a con la actividad originada en el rango de IPv6 2a0a: d683: :/32. Este rango est谩 asociado con LSHIY LLC / AS32167.

驴El peligro en la autenticaci贸n de Microsoft?

Este ataque masivo contra la identidad en la nube de Microsoft tuvo como objetivo las cuentas de Microsoft 365 y Entra ID mediante una combinaci贸n de ataques de fuerza bruta contra contrase帽as, relleno de credenciales y abuso de autenticaci贸n basada en tokens. En lugar de atacar repetidamente una sola cuenta, los atacantes probaron un peque帽o conjunto de credenciales probablemente v谩lidas en m煤ltiples cuentas y organizaciones, lo que les permiti贸 eludir los controles de bloqueo de cuentas e identificar contrase帽as d茅biles, reutilizadas o previamente comprometidas.

Un aspecto clave de la campa帽a fue el abuso de los mecanismos leg铆timos de autenticaci贸n de Microsoft, incluidos Azure CLI y los flujos de autenticaci贸n OAuth. Aprovechando estas herramientas de confianza, los atacantes pod铆an obtener tokens de acceso sin activar todos los controles de seguridad tradicionales, especialmente en entornos donde las pol铆ticas de autenticaci贸n multifactor (MFA) o de acceso condicional no se aplicaban de forma sistem谩tica.

Una vez obtenidos los tokens de acceso, los atacantes pod铆an acceder a recursos en la nube como Exchange Online, SharePoint, OneDrive, Teams y otros servicios de Microsoft. Dado que la actividad depend铆a de credenciales v谩lidas y sesiones autenticadas, a menudo parec铆a leg铆tima, lo que dificultaba su detecci贸n y aumentaba el riesgo de robo de datos, fraude por correo electr贸nico (BEC), phishing y otras vulnerabilidades del entorno.

驴Por qu茅 es digno de menci贸n?

Esta campa帽a nos recuerda que la autenticaci贸n multifactor (MFA) por s铆 sola no siempre es suficiente. Si bien muchas organizaciones afectadas ten铆an la MFA habilitada, los atacantes pudieron explotar rutas de autenticaci贸n que no estaban totalmente protegidas por las pol铆ticas de acceso condicional. Como resultado, pueden persistir vulnerabilidades incluso cuando las organizaciones creen tener una seguridad de identidad integral.

La magnitud de la actividad fue significativa: los investigadores observaron m谩s de 81 millones de intentos de inicio de sesi贸n en un per铆odo de dos semanas. En lugar de recurrir a malware o a la vulneraci贸n de los sistemas, los atacantes aprovecharon las credenciales robadas, los flujos de autenticaci贸n basados en tokens y las vulnerabilidades en las pol铆ticas de seguridad para obtener acceso.

Para los equipos de seguridad, esto representa un desaf铆o cada vez mayor. Los ataques de suplantaci贸n de identidad contra los entornos de Microsoft 365 y Entra ID siguen aumentando en escala y sofisticaci贸n, y dado que los atacantes utilizan credenciales v谩lidas y aplicaciones leg铆timas, la actividad maliciosa a menudo puede parecer indistinguible de la autenticaci贸n normal del usuario.

驴Cu谩l es la exposici贸n o el riesgo?

Las organizaciones que utilizan Microsoft 365, Entra ID, Azure CLI o flujos de trabajo integrados con Azure se enfrentan a un mayor riesgo. Este riesgo aumenta cuando existen contrase帽as d茅biles, credenciales reutilizadas, una aplicaci贸n incompleta de la autenticaci贸n multifactor (MFA), pol铆ticas de acceso condicional permisivas o autenticaci贸n ROPC sin bloquear.

Una intrusi贸n exitosa puede permitir a los atacantes:

  • Obtenga tokens de acceso v谩lidos
  • Acceso al correo electr贸nico y a los datos en la nube.
  • Enumerar usuarios y recursos
  • Realizar fraudes de correo electr贸nico empresarial (BEC)
  • Establecer la persistencia
  • Abuso de aplicaciones en la nube

Mu茅vase lateralmente a otros recursos de SaaS o Azure.

Dado que los atacantes utilizan credenciales y tokens v谩lidos, su actividad puede eludir los controles tradicionales de los puntos finales. En muchos casos, la detecci贸n requiere visibilidad de los registros de identidad, inicio de sesi贸n y auditor铆a.

  • Aplicar la autenticaci贸n Multifactor de forma amplia y coherente.
  • Exigir la autenticaci贸n multifactor (MFA) para todos los usuarios, no solo para los administradores.
  • Aplique las pol铆ticas de autenticaci贸n multifactor a todas las aplicaciones en la nube.
  • Incluir m茅todos de autenticaci贸n heredados y no interactivos.
  • Bloquear o restringir la autenticaci贸n ROPC y heredada
  • Desactive la autenticaci贸n heredada siempre que sea posible.
  • Bloquea los flujos ROPC de OAuth que no admitan la autenticaci贸n Multifactor interactiva.

El futuro de la seguridad comienza antes de ser atacado

  • Limite el acceso a la CLI de Azure a los usuarios que lo requieran por motivos laborales.
  • Restringir el acceso a la CLI de Azure a los usuarios que no sean administradores siempre que sea posible.
  • Supervise los inicios de sesi贸n en la CLI de Azure de los usuarios que normalmente no utilizan herramientas de desarrollo o administraci贸n.
  • Revisar la cobertura de acceso condicional
  • Identificar las lagunas en las que la autenticaci贸n Multifactor (MFA) se aplica solo a aplicaciones, ubicaciones o grupos de usuarios espec铆ficos.
  • Evite confiar 煤nicamente en lugares de confianza.
  • Aseg煤rese de que las pol铆ticas se apliquen activamente y no se ejecuten en modo de solo informe.
  • B煤squeda de indicadores de compromiso
  • Revise los registros de inicio de sesi贸n de Entra ID para detectar la actividad de la CLI de Azure.
  • Busque inicios de sesi贸n exitosos despu茅s de un gran volumen de intentos fallidos.
  • Investigar los inicios de sesi贸n no interactivos y los eventos de emisi贸n de tokens.
  • Supervise el tr谩fico asociado con 2a0a:d683::/32, AS32167 y la infraestructura LSHIY relacionada.
  • Revisar los inicios de sesi贸n desde ubicaciones geogr谩ficas inusuales, nuevas direcciones IPv6 o eventos de viaje imposibles.
  • Restablecer credenciales expuestas
  • Restablecer la contrase帽a de forma forzada para las cuentas que muestren actividad sospechosa.
  • Priorice a los usuarios cuyas credenciales puedan aparecer en conjuntos de datos de filtraciones de datos.
  • Revocar las sesiones activas y actualizar los tokens para las cuentas que se sospechen comprometidas.
  • Mejorar la higiene de contrase帽as e identidad
  • Implemente pol铆ticas de contrase帽as estrictas y listas de contrase帽as prohibidas.
  • Supervise si hay credenciales reutilizadas o comprometidas.
  • Fomente el uso de m茅todos de autenticaci贸n Multifactor (MFA) resistentes al phishing, como las claves de seguridad FIDO2, Windows Hello para empresas o la autenticaci贸n basada en certificados.
  • Priorizar los indicadores de compromiso confirmados
  • Un volumen de pulverizaci贸n elevado por s铆 solo no siempre indica un problema.
  • Priorice las cuentas con eventos de autenticaci贸n exitosos, emisi贸n de tokens, actividad de sesi贸n sospechosa o uso inusual de la CLI de Azure.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

🚨 Los ataques de phishing siguen evolucionando.

  • ALERTA EN CIBERSEGURIDAD

    EvilTokens:

    El Phishing ya no busca solo contrase帽as

Investigaciones recientes describen un kit de phishing llamado EvilTokens. Este kit est谩 atacando activamente a organizaciones en Estados Unidos y Europa, especialmente a aquellas del sector financiero y otros sectores de alto valor . Barracuda recomienda implementar an谩lisis de phishing que tengan en cuenta el navegador y reforzar los controles de OAuth y de c贸digo de dispositivo de Microsoft 365.

驴EvilTokens?

EvilTokens es un sofisticado kit de phishing que ataca las cuentas de Microsoft 365 abusando de la autenticaci贸n OAuth mediante c贸digo de dispositivo en lugar de robar credenciales. En vez de redirigir a las v铆ctimas a una p谩gina de inicio de sesi贸n falsa, las gu铆a a trav茅s del proceso leg铆timo de inicio de sesi贸n de Microsoft, enga帽谩ndolas para que otorguen acceso a la cuenta. Esto permite a los atacantes obtener tokens de acceso y permisos sin necesidad de capturar la contrase帽a.

Este kit es particularmente dif铆cil de usar porque su contenido de phishing est谩 cifrado con AES-GCM y solo se descifra en el navegador de la v铆ctima. Como resultado, muchas herramientas tradicionales de filtrado de correo electr贸nico, web y URL solo detectan contenido aparentemente inofensivo y pueden pasar por alto por completo el flujo de trabajo de phishing. Una vez completada la autorizaci贸n, las v铆ctimas son redirigidas a recursos leg铆timos de Microsoft, mientras que los atacantes mantienen el acceso continuo a la cuenta comprometida.

驴Por qu茅 es digno de menci贸n?

EvilTokens destaca porque abusa de los mecanismos leg铆timos de autenticaci贸n OAuth y de c贸digo de dispositivo, lo que permite que la actividad maliciosa se mimetice con el comportamiento normal de inicio de sesi贸n de Microsoft. Su uso del descifrado del lado del navegador tambi茅n crea un punto ciego para las herramientas de seguridad que no pueden inspeccionar el contenido web renderizado.

Este kit ha sido destacado en informes recientes de inteligencia sobre amenazas y refleja una tendencia creciente hacia los ataques de phishing centrados en la suplantaci贸n de identidad. En conjunto, estas capacidades convierten a EvilTokens en una herramienta eficaz para eludir las defensas tradicionales y atacar directamente las cuentas de Microsoft 365.

驴Cu谩l es la exposici贸n o el riesgo?

Las organizaciones que dependen de Microsoft 365 se enfrentan a un mayor riesgo si los usuarios son enga帽ados para que completen un inicio de sesi贸n con un c贸digo de dispositivo malicioso. Dado que los atacantes obtienen tokens de acceso y permisos de OAuth en lugar de contrase帽as, restablecer las contrase帽as por s铆 solo puede no solucionar completamente el incidente. Los equipos de seguridad tambi茅n deben revocar los tokens y eliminar los permisos de aplicaci贸n no autorizados.

Las cuentas comprometidas pueden permitir a los atacantes acceder a correos electr贸nicos, archivos, aplicaciones en la nube y otros recursos confidenciales, lo que podr铆a derivar en robo de datos, fraude o suplantaci贸n de identidad por correo electr贸nico (BEC). Las organizaciones que dependen principalmente de la inspecci贸n de URL est谩ticas o la monitorizaci贸n b谩sica de la red pueden tener dificultades para detectar estos ataques, lo que da a los ciberdelincuentes m谩s tiempo para operar sin ser detectados.

El futuro de la seguridad comienza antes del malware

  • Refuerce los controles de OAuth y de c贸digo de dispositivo: restrinja la autenticaci贸n mediante c贸digo de dispositivo siempre que sea posible, aplique pol铆ticas de acceso condicional y revise peri贸dicamente los permisos de las aplicaciones y las concesiones de consentimiento.
  • Revoca tokens, no solo contrase帽as: restablece contrase帽as, revoca tokens de actualizaci贸n, cierra sesiones activas y elimina consentimientos de aplicaciones sospechosas tras una posible vulneraci贸n de seguridad.
  • Implementar la autenticaci贸n multifactor (MFA) resistente al phishing: Exigir la MFA para todos los usuarios y dar prioridad a las aplicaciones de autenticaci贸n o las claves de seguridad sobre los m茅todos basados en SMS.
  • Implemente protecci贸n antiphishing que tenga en cuenta el navegador: utilice herramientas de seguridad que puedan inspeccionar las p谩ginas web renderizadas y detectar contenido de phishing oculto mediante el descifrado del lado del navegador.
  • Supervise la actividad de identidad: est茅 atento a inicios de sesi贸n inusuales, inicios de sesi贸n mediante c贸digo de dispositivo, nuevas aplicaciones con privilegios y concesiones de consentimiento inesperadas.
  • Refuerce la seguridad del correo electr贸nico y la web: bloquee los indicadores conocidos de EvilTokens utilizando tecnolog铆as de detecci贸n basadas tanto en la reputaci贸n como en el comportamiento.
  • Capacite a los usuarios: Ense帽e a los empleados a tener cuidado con las solicitudes de autenticaci贸n que no hayan iniciado, incluso cuando aparezcan en p谩ginas leg铆timas de Microsoft.
  • Realizar una b煤squeda de amenazas: Investigar los registros en busca de evidencia de abuso de c贸digo de dispositivo, actividad OAuth sospechosa y otros indicadores relacionados de compromiso.
  • Revisa las aplicaciones de terceros: elimina las integraciones que no uses y limita los permisos excesivos otorgados a las aplicaciones de Microsoft 365 conectadas.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

El error que muchas empresas cometen al confiar únicamente en la MFA

  • ALERTA EN CIBERSEGURIDAD

    Robo de credenciales y secuestro de sesi贸n: No es lo mismo

El robo de credenciales es una de las formas m谩s comunes de ciberdelincuencia. Presente en m谩s del 25% de las filtraciones de datos, el robo de credenciales es tambi茅n de lo m谩s sencillo:

  1. Robar un nombre de usuario y una contrase帽a.
  2. 脷salo para iniciar sesipon en algun lugar donde no deber铆as estar.
  3. Eso es todo.

Dado que el robo de credenciales es tan com煤n y suele ser lo primero que intentan la mayor铆a de los atacantes, gran parte del conjunto de herramientas fundamentales de ciberseguridad consiste en defensas contra el robo de credenciales.

El secuestro de sesi贸n es diferente del robo de credenciales. Si bien ambos permiten que un atacante se haga pasar por un usuario que est谩 iniciando sesi贸n, el secuestro de sesi贸n le permite suplantar la identidad de un usuario que ya ha iniciado sesi贸n. Esto le permite eludir muchos de los controles tradicionales contra el robo de credenciales, y por eso es importante distinguir entre estos ataques.

驴Qu茅 es el robo de credenciales y c贸mo funciona?

En pocas palabras, el robo de credenciales ocurre cuando un atacante roba el nombre de usuario y la contrase帽a de un usuario e inicia sesi贸n en un servicio para suplantar su identidad. Es una de las formas m谩s comunes de ciberataque porque, lamentablemente, las credenciales son muy f谩ciles de robar.

Los ataques de phishing son uno de los mecanismos m谩s comunes para el robo de credenciales. Por ejemplo, una v铆ctima de phishing puede recibir un correo electr贸nico que parece contener un mensaje importante de su banco. La v铆ctima hace clic en el enlace del correo electr贸nico y es redirigida a un sitio web id茅ntico al de su banco. Al intentar iniciar sesi贸n, los campos de nombre de usuario y contrase帽a recopilan su informaci贸n.

Pero a veces el robo de credenciales es incluso m谩s f谩cil. En varios estudios, los usuarios se han mostrado dispuestos a intercambiar sus credenciales de inicio de sesi贸n por dinero, por dulces o simplemente porque se lo pidieron.

驴C贸mo pueden las organizaciones prevenir el robo de credenciales?

Muchas t茅cnicas de defensa contra el robo de credenciales est谩n dise帽adas principalmente para prevenir sus consecuencias. En otras palabras, una t茅cnica como la autenticaci贸n multifactor (MFA) no impide que alguien robe credenciales. En cambio, neutraliza este vector de ataque al introducir un nuevo conjunto de credenciales que el atacante no puede robar f谩cilmente.

Por ejemplo, una t茅cnica como la huella digital del dispositivo recopila la firma 煤nica del tel茅fono, port谩til o ordenador de sobremesa de un usuario bas谩ndose en la versi贸n de su sistema operativo, el navegador instalado, su ubicaci贸n f铆sica y otros factores. Un atacante puede robar las credenciales de un usuario, pero si no puede replicar la huella digital del dispositivo, se ver谩 obligado a autenticarse mediante otro factor, como la biometr铆a o una contrase帽a de un solo uso. Estos factores no son imposibles de robar (la verificaci贸n por SMS es extremadamente vulnerable), pero son m谩s dif铆ciles de obtener que el robo de credenciales en s铆.

Por 煤ltimo, en lo que respecta a la prevenci贸n del robo de credenciales, la capacitaci贸n en seguridad inform谩tica es uno de los pocos m茅todos de defensa eficaces. Si los empleados pueden reconocer y marcar los correos electr贸nicos de phishing, ser谩 mucho m谩s dif铆cil robar sus credenciales.

驴Qu茅 es el secuestro de sesi贸n y c贸mo funciona?

El secuestro de sesi贸n es una forma de suplantaci贸n de identidad que no se basa (o no se basa exclusivamente) en el robo de credenciales. En lugar de suplantar la identidad de un usuario a nivel de credenciales introduciendo un nombre de usuario y una contrase帽a robados, el atacante suplanta la identidad de un usuario que ya ha iniciado sesi贸n en una aplicaci贸n o sitio web. En este caso, la credencial vulnerable es lo que se conoce como token de sesi贸n.

Un token de sesi贸n funciona como un pasaporte. Consiste en un c贸digo corto emitido por un servicio que indica que este usuario tiene credenciales v谩lidas, ha superado la autenticaci贸n multifactor y no presenta comportamientos inusuales. Si su organizaci贸n utiliza el inicio de sesi贸n 煤nico (SSO), un token de sesi贸n le permite acceder a un servicio espec铆fico con un solo inicio de sesi贸n. En lugar de solicitarle un nombre de usuario y una contrase帽a, los servicios conectados verifican la presencia de un token de sesi贸n v谩lido y, a continuaci贸n, inician sesi贸n autom谩ticamente.

Si un atacante logra interceptar el token de sesi贸n, adivinarlo por fuerza bruta o generar un token v谩lido con herramientas especializadas, puede enga帽ar al sistema haci茅ndole creer que es un usuario leg铆timo. Es importante destacar que este m茅todo no activar谩 la autenticaci贸n multifactor (MFA), ya que el token contiene informaci贸n que confirma que estos factores ya han sido evaluados.

驴C贸mo roban o abusan los atacantes de los tokens de sesi贸n?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesi贸n. Si, un usuario trabaja desde una cafeter铆a. La red Wi-Fi de la cafeter铆a ha sido comprometida, lo que permite a un atacante interceptar el tr谩fico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesi贸n y usarlo para realizar un ataque de secuestro de sesi贸n.

El malware tambi茅n puede utilizarse para realizar ataques de secuestro de sesi贸n. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tr谩fico web, incluidos los tokens de sesi贸n. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante m茅todos como el cross-site scripting. Este m茅todo obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesi贸n, el cual extrae el token de sesi贸n y lo devuelve al atacante.

Por 煤ltimo, los atacantes podr铆an generar sus propios tokens de sesi贸n v谩lidos. Si una organizaci贸n utiliza un m茅todo inseguro para generar tokens, un atacante podr铆a predecir c贸mo ser谩 un token v谩lido. Esto le permitir铆a secuestrar una sesi贸n sin desplegar malware ni explotar vulnerabilidades.

驴C贸mo pueden las organizaciones prevenir y detectar el secuestro de sesiones?

Existen dos v铆as principales para mitigar los ataques de secuestro de sesi贸n: la prevenci贸n y la detecci贸n. Prevenir los ataques de secuestro de sesi贸n implica reforzar la infraestructura de conexi贸n y de sesi贸n. Detectar el secuestro de sesi贸n implica identificar el comportamiento sospechoso asociado a una sesi贸n secuestrada.

Prevenci贸n del secuestro de sesi贸n:

Unos pocos pasos relativamente sencillos pueden aumentar dr谩sticamente la dificultad de los ataques de secuestro de sesi贸n, lo que provoca que los atacantes busquen objetivos m谩s f谩ciles.

  • Aplicaci贸n del cifrado: Cifrar el tr谩fico, incluidas las cookies de sesi贸n, con protocolos como TLS/SSL garantizar谩 que los tokens interceptados resulten in煤tiles para los atacantes.
  • Gesti贸n de sesiones: Si un token caduca tras 15 minutos de inactividad, un atacante dispondr谩 de un margen de tiempo mucho menor para explotar una credencial capturada.
  • Capacitaci贸n en sensibilizaci贸n: Trabajar desde una cafeter铆a es una idea atractiva, pero el wifi p煤blico nunca es seguro. Capacite a los usuarios para que utilicen siempre una VPN.
  • Detecci贸n de secuestro de sesi贸n: Las sesiones secuestradas no se comportan como los usuarios normales. Al agregar un conjunto de reglas a su herramienta SIEM, puede detectar ataques de secuestro de sesi贸n antes de que los atacantes da帽en sus archivos o roben informaci贸n confidencial.
  • Monitoreo del comportamiento: Las sesiones secuestradas se comportan de manera inusual. Intentar谩n cifrar, eliminar, mover o extraer archivos. Tambi茅n podr铆an intentar acceder a aplicaciones a las que no tienen acceso o escalar sus privilegios. Aprenda a reconocer estas se帽ales.
  • Monitoreo de dispositivos: Los dispositivos secuestrados tambi茅n mostrar谩n comportamientos inusuales. Busque usuarios que cambien repentinamente de ubicaci贸n o de dispositivo de maneras imposibles (por ejemplo, viajes instant谩neos de Nueva York a Londres).

  • Supervisi贸n de sesiones: Por 煤ltimo, las sesiones secuestradas resultar谩n muy sospechosas al ser examinadas minuciosamente. Un ejemplo cl谩sico es el de un mismo usuario que abre dos sesiones diferentes desde dos sistemas distintos.

驴C贸mo roban o abusan los atacantes de los tokens de sesi贸n?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesi贸n. Si, un usuario trabaja desde una cafeter铆a. La red Wi-Fi de la cafeter铆a ha sido comprometida, lo que permite a un atacante interceptar el tr谩fico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesi贸n y usarlo para realizar un ataque de secuestro de sesi贸n.

El malware tambi茅n puede utilizarse para realizar ataques de secuestro de sesi贸n. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tr谩fico web, incluidos los tokens de sesi贸n. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante m茅todos como el cross-site scripting. Este m茅todo obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesi贸n, el cual extrae el token de sesi贸n y lo devuelve al atacante.

Por 煤ltimo, los atacantes podr铆an generar sus propios tokens de sesi贸n v谩lidos. Si una organizaci贸n utiliza un m茅todo inseguro para generar tokens, un atacante podr铆a predecir c贸mo ser谩 un token v谩lido. Esto le permitir铆a secuestrar una sesi贸n sin desplegar malware ni explotar vulnerabilidades.

El futuro de la seguridad comienza antes del malware

  • Robo de credenciales: El robo de credenciales ocurre cuando un atacante roba datos de inicio de sesi贸n, como el nombre de usuario y la contrase帽a. El secuestro de sesi贸n ocurre cuando un atacante roba o manipula un token de sesi贸n v谩lido despu茅s de que el usuario ya ha iniciado sesi贸n.
  • Autenticaci贸n multifactor: En algunos casos, el secuestro de sesi贸n puede eludir la autenticaci贸n multifactor (MFA) porque el atacante abusa de una sesi贸n ya autenticada. Si el token de sesi贸n indica que la MFA ya se ha completado, es posible que la aplicaci贸n no la solicite de nuevo.
  • Token de sesi贸n: Es un identificador digital temporal que indica a una aplicaci贸n que un usuario ya ha iniciado sesi贸n correctamente.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

La MFA ya no es suficiente: el peligro del secuestro de sesión

  • ALERTA EN CIBERSEGURIDAD

    El verdadero riesgo ya no est谩 en la contrase帽a sino en la sesi贸n

El robo de credenciales es una de las formas m谩s comunes de ciberdelincuencia. Presente en m谩s del 25% de las filtraciones de datos, el robo de credenciales es tambi茅n de lo m谩s sencillo:

  1. Robar un nombre de usuario y una contrase帽a.
  2. 脷salo para iniciar sesipon en algun lugar donde no deber铆as estar.
  3. Eso es todo.

Dado que el robo de credenciales es tan com煤n y suele ser lo primero que intentan la mayor铆a de los atacantes, gran parte del conjunto de herramientas fundamentales de ciberseguridad consiste en defensas contra el robo de credenciales.

El secuestro de sesi贸n es diferente del robo de credenciales. Si bien ambos permiten que un atacante se haga pasar por un usuario que est谩 iniciando sesi贸n, el secuestro de sesi贸n le permite suplantar la identidad de un usuario que ya ha iniciado sesi贸n. Esto le permite eludir muchos de los controles tradicionales contra el robo de credenciales, y por eso es importante distinguir entre estos ataques.

驴Qu茅 es el robo de credenciales y c贸mo funciona?

En pocas palabras, el robo de credenciales ocurre cuando un atacante roba el nombre de usuario y la contrase帽a de un usuario e inicia sesi贸n en un servicio para suplantar su identidad. Es una de las formas m谩s comunes de ciberataque porque, lamentablemente, las credenciales son muy f谩ciles de robar.

Los ataques de phishing son uno de los mecanismos m谩s comunes para el robo de credenciales. Por ejemplo, una v铆ctima de phishing puede recibir un correo electr贸nico que parece contener un mensaje importante de su banco. La v铆ctima hace clic en el enlace del correo electr贸nico y es redirigida a un sitio web id茅ntico al de su banco. Al intentar iniciar sesi贸n, los campos de nombre de usuario y contrase帽a recopilan su informaci贸n.

Pero a veces el robo de credenciales es incluso m谩s f谩cil. En varios estudios, los usuarios se han mostrado dispuestos a intercambiar sus credenciales de inicio de sesi贸n por dinero, por dulces o simplemente porque se lo pidieron.

驴C贸mo pueden las organizaciones prevenir el robo de credenciales?

Muchas t茅cnicas de defensa contra el robo de credenciales est谩n dise帽adas principalmente para prevenir sus consecuencias. En otras palabras, una t茅cnica como la autenticaci贸n multifactor (MFA) no impide que alguien robe credenciales. En cambio, neutraliza este vector de ataque al introducir un nuevo conjunto de credenciales que el atacante no puede robar f谩cilmente.

Por ejemplo, una t茅cnica como la huella digital del dispositivo recopila la firma 煤nica del tel茅fono, port谩til o ordenador de sobremesa de un usuario bas谩ndose en la versi贸n de su sistema operativo, el navegador instalado, su ubicaci贸n f铆sica y otros factores. Un atacante puede robar las credenciales de un usuario, pero si no puede replicar la huella digital del dispositivo, se ver谩 obligado a autenticarse mediante otro factor, como la biometr铆a o una contrase帽a de un solo uso. Estos factores no son imposibles de robar (la verificaci贸n por SMS es extremadamente vulnerable), pero son m谩s dif铆ciles de obtener que el robo de credenciales en s铆.

Por 煤ltimo, en lo que respecta a la prevenci贸n del robo de credenciales, la capacitaci贸n en seguridad inform谩tica es uno de los pocos m茅todos de defensa eficaces. Si los empleados pueden reconocer y marcar los correos electr贸nicos de phishing, ser谩 mucho m谩s dif铆cil robar sus credenciales.

驴Qu茅 es el secuestro de sesi贸n y c贸mo funciona?

El secuestro de sesi贸n es una forma de suplantaci贸n de identidad que no se basa (o no se basa exclusivamente) en el robo de credenciales. En lugar de suplantar la identidad de un usuario a nivel de credenciales introduciendo un nombre de usuario y una contrase帽a robados, el atacante suplanta la identidad de un usuario que ya ha iniciado sesi贸n en una aplicaci贸n o sitio web. En este caso, la credencial vulnerable es lo que se conoce como token de sesi贸n.

Un token de sesi贸n funciona como un pasaporte. Consiste en un c贸digo corto emitido por un servicio que indica que este usuario tiene credenciales v谩lidas, ha superado la autenticaci贸n multifactor y no presenta comportamientos inusuales. Si su organizaci贸n utiliza el inicio de sesi贸n 煤nico (SSO), un token de sesi贸n le permite acceder a un servicio espec铆fico con un solo inicio de sesi贸n. En lugar de solicitarle un nombre de usuario y una contrase帽a, los servicios conectados verifican la presencia de un token de sesi贸n v谩lido y, a continuaci贸n, inician sesi贸n autom谩ticamente.

Si un atacante logra interceptar el token de sesi贸n, adivinarlo por fuerza bruta o generar un token v谩lido con herramientas especializadas, puede enga帽ar al sistema haci茅ndole creer que es un usuario leg铆timo. Es importante destacar que este m茅todo no activar谩 la autenticaci贸n multifactor (MFA), ya que el token contiene informaci贸n que confirma que estos factores ya han sido evaluados.

驴C贸mo roban o abusan los atacantes de los tokens de sesi贸n?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesi贸n. Si, un usuario trabaja desde una cafeter铆a. La red Wi-Fi de la cafeter铆a ha sido comprometida, lo que permite a un atacante interceptar el tr谩fico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesi贸n y usarlo para realizar un ataque de secuestro de sesi贸n.

El malware tambi茅n puede utilizarse para realizar ataques de secuestro de sesi贸n. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tr谩fico web, incluidos los tokens de sesi贸n. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante m茅todos como el cross-site scripting. Este m茅todo obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesi贸n, el cual extrae el token de sesi贸n y lo devuelve al atacante.

Por 煤ltimo, los atacantes podr铆an generar sus propios tokens de sesi贸n v谩lidos. Si una organizaci贸n utiliza un m茅todo inseguro para generar tokens, un atacante podr铆a predecir c贸mo ser谩 un token v谩lido. Esto le permitir铆a secuestrar una sesi贸n sin desplegar malware ni explotar vulnerabilidades.

驴C贸mo pueden las organizaciones prevenir y detectar el secuestro de sesiones?

Existen dos v铆as principales para mitigar los ataques de secuestro de sesi贸n: la prevenci贸n y la detecci贸n. Prevenir los ataques de secuestro de sesi贸n implica reforzar la infraestructura de conexi贸n y de sesi贸n. Detectar el secuestro de sesi贸n implica identificar el comportamiento sospechoso asociado a una sesi贸n secuestrada.

Prevenci贸n del secuestro de sesi贸n:

Unos pocos pasos relativamente sencillos pueden aumentar dr谩sticamente la dificultad de los ataques de secuestro de sesi贸n, lo que provoca que los atacantes busquen objetivos m谩s f谩ciles.

  • Aplicaci贸n del cifrado: Cifrar el tr谩fico, incluidas las cookies de sesi贸n, con protocolos como TLS/SSL garantizar谩 que los tokens interceptados resulten in煤tiles para los atacantes.
  • Gesti贸n de sesiones: Si un token caduca tras 15 minutos de inactividad, un atacante dispondr谩 de un margen de tiempo mucho menor para explotar una credencial capturada.
  • Capacitaci贸n en sensibilizaci贸n: Trabajar desde una cafeter铆a es una idea atractiva, pero el wifi p煤blico nunca es seguro. Capacite a los usuarios para que utilicen siempre una VPN.
  • Detecci贸n de secuestro de sesi贸n: Las sesiones secuestradas no se comportan como los usuarios normales. Al agregar un conjunto de reglas a su herramienta SIEM, puede detectar ataques de secuestro de sesi贸n antes de que los atacantes da帽en sus archivos o roben informaci贸n confidencial.
  • Monitoreo del comportamiento: Las sesiones secuestradas se comportan de manera inusual. Intentar谩n cifrar, eliminar, mover o extraer archivos. Tambi茅n podr铆an intentar acceder a aplicaciones a las que no tienen acceso o escalar sus privilegios. Aprenda a reconocer estas se帽ales.
  • Monitoreo de dispositivos: Los dispositivos secuestrados tambi茅n mostrar谩n comportamientos inusuales. Busque usuarios que cambien repentinamente de ubicaci贸n o de dispositivo de maneras imposibles (por ejemplo, viajes instant谩neos de Nueva York a Londres).

  • Supervisi贸n de sesiones: Por 煤ltimo, las sesiones secuestradas resultar谩n muy sospechosas al ser examinadas minuciosamente. Un ejemplo cl谩sico es el de un mismo usuario que abre dos sesiones diferentes desde dos sistemas distintos.

驴C贸mo roban o abusan los atacantes de los tokens de sesi贸n?

Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesi贸n. Si, un usuario trabaja desde una cafeter铆a. La red Wi-Fi de la cafeter铆a ha sido comprometida, lo que permite a un atacante interceptar el tr谩fico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesi贸n y usarlo para realizar un ataque de secuestro de sesi贸n.

El malware tambi茅n puede utilizarse para realizar ataques de secuestro de sesi贸n. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tr谩fico web, incluidos los tokens de sesi贸n. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante m茅todos como el cross-site scripting. Este m茅todo obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesi贸n, el cual extrae el token de sesi贸n y lo devuelve al atacante.

Por 煤ltimo, los atacantes podr铆an generar sus propios tokens de sesi贸n v谩lidos. Si una organizaci贸n utiliza un m茅todo inseguro para generar tokens, un atacante podr铆a predecir c贸mo ser谩 un token v谩lido. Esto le permitir铆a secuestrar una sesi贸n sin desplegar malware ni explotar vulnerabilidades.

El futuro de la seguridad comienza antes del malware

  • Robo de credenciales: El robo de credenciales ocurre cuando un atacante roba datos de inicio de sesi贸n, como el nombre de usuario y la contrase帽a. El secuestro de sesi贸n ocurre cuando un atacante roba o manipula un token de sesi贸n v谩lido despu茅s de que el usuario ya ha iniciado sesi贸n.
  • Autenticaci贸n multifactor: En algunos casos, el secuestro de sesi贸n puede eludir la autenticaci贸n multifactor (MFA) porque el atacante abusa de una sesi贸n ya autenticada. Si el token de sesi贸n indica que la MFA ya se ha completado, es posible que la aplicaci贸n no la solicite de nuevo.
  • Token de sesi贸n: Es un identificador digital temporal que indica a una aplicaci贸n que un usuario ya ha iniciado sesi贸n correctamente.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.