El error que muchas empresas cometen al confiar únicamente en la MFA
El robo de credenciales es una de las formas más comunes de ciberdelincuencia. Presente en más del 25% de las filtraciones de datos, el robo de credenciales es también de lo más sencillo:
- Robar un nombre de usuario y una contraseña.
- Úsalo para iniciar sesipon en algun lugar donde no deberías estar.
- Eso es todo.
Dado que el robo de credenciales es tan común y suele ser lo primero que intentan la mayoría de los atacantes, gran parte del conjunto de herramientas fundamentales de ciberseguridad consiste en defensas contra el robo de credenciales.
El secuestro de sesión es diferente del robo de credenciales. Si bien ambos permiten que un atacante se haga pasar por un usuario que está iniciando sesión, el secuestro de sesión le permite suplantar la identidad de un usuario que ya ha iniciado sesión. Esto le permite eludir muchos de los controles tradicionales contra el robo de credenciales, y por eso es importante distinguir entre estos ataques.
¿Qué es el robo de credenciales y cómo funciona?
En pocas palabras, el robo de credenciales ocurre cuando un atacante roba el nombre de usuario y la contraseña de un usuario e inicia sesión en un servicio para suplantar su identidad. Es una de las formas más comunes de ciberataque porque, lamentablemente, las credenciales son muy fáciles de robar.
Los ataques de phishing son uno de los mecanismos más comunes para el robo de credenciales. Por ejemplo, una víctima de phishing puede recibir un correo electrónico que parece contener un mensaje importante de su banco. La víctima hace clic en el enlace del correo electrónico y es redirigida a un sitio web idéntico al de su banco. Al intentar iniciar sesión, los campos de nombre de usuario y contraseña recopilan su información.
Pero a veces el robo de credenciales es incluso más fácil. En varios estudios, los usuarios se han mostrado dispuestos a intercambiar sus credenciales de inicio de sesión por dinero, por dulces o simplemente porque se lo pidieron.
¿Cómo pueden las organizaciones prevenir el robo de credenciales?
Muchas técnicas de defensa contra el robo de credenciales están diseñadas principalmente para prevenir sus consecuencias. En otras palabras, una técnica como la autenticación multifactor (MFA) no impide que alguien robe credenciales. En cambio, neutraliza este vector de ataque al introducir un nuevo conjunto de credenciales que el atacante no puede robar fácilmente.
Por ejemplo, una técnica como la huella digital del dispositivo recopila la firma única del teléfono, portátil o ordenador de sobremesa de un usuario basándose en la versión de su sistema operativo, el navegador instalado, su ubicación física y otros factores. Un atacante puede robar las credenciales de un usuario, pero si no puede replicar la huella digital del dispositivo, se verá obligado a autenticarse mediante otro factor, como la biometría o una contraseña de un solo uso. Estos factores no son imposibles de robar (la verificación por SMS es extremadamente vulnerable), pero son más difíciles de obtener que el robo de credenciales en sí.
Por último, en lo que respecta a la prevención del robo de credenciales, la capacitación en seguridad informática es uno de los pocos métodos de defensa eficaces. Si los empleados pueden reconocer y marcar los correos electrónicos de phishing, será mucho más difícil robar sus credenciales.
¿Qué es el secuestro de sesión y cómo funciona?
El secuestro de sesión es una forma de suplantación de identidad que no se basa (o no se basa exclusivamente) en el robo de credenciales. En lugar de suplantar la identidad de un usuario a nivel de credenciales introduciendo un nombre de usuario y una contraseña robados, el atacante suplanta la identidad de un usuario que ya ha iniciado sesión en una aplicación o sitio web. En este caso, la credencial vulnerable es lo que se conoce como token de sesión.
Un token de sesión funciona como un pasaporte. Consiste en un código corto emitido por un servicio que indica que este usuario tiene credenciales válidas, ha superado la autenticación multifactor y no presenta comportamientos inusuales. Si su organización utiliza el inicio de sesión único (SSO), un token de sesión le permite acceder a un servicio específico con un solo inicio de sesión. En lugar de solicitarle un nombre de usuario y una contraseña, los servicios conectados verifican la presencia de un token de sesión válido y, a continuación, inician sesión automáticamente.
Si un atacante logra interceptar el token de sesión, adivinarlo por fuerza bruta o generar un token válido con herramientas especializadas, puede engañar al sistema haciéndole creer que es un usuario legítimo. Es importante destacar que este método no activará la autenticación multifactor (MFA), ya que el token contiene información que confirma que estos factores ya han sido evaluados.
¿Cómo roban o abusan los atacantes de los tokens de sesión?
Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.
El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.
Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.
¿Cómo pueden las organizaciones prevenir y detectar el secuestro de sesiones?
Existen dos vías principales para mitigar los ataques de secuestro de sesión: la prevención y la detección. Prevenir los ataques de secuestro de sesión implica reforzar la infraestructura de conexión y de sesión. Detectar el secuestro de sesión implica identificar el comportamiento sospechoso asociado a una sesión secuestrada.
Prevención del secuestro de sesión:
Unos pocos pasos relativamente sencillos pueden aumentar drásticamente la dificultad de los ataques de secuestro de sesión, lo que provoca que los atacantes busquen objetivos más fáciles.
- Aplicación del cifrado: Cifrar el tráfico, incluidas las cookies de sesión, con protocolos como TLS/SSL garantizará que los tokens interceptados resulten inútiles para los atacantes.
- Gestión de sesiones: Si un token caduca tras 15 minutos de inactividad, un atacante dispondrá de un margen de tiempo mucho menor para explotar una credencial capturada.
- Capacitación en sensibilización: Trabajar desde una cafetería es una idea atractiva, pero el wifi público nunca es seguro. Capacite a los usuarios para que utilicen siempre una VPN.
- Detección de secuestro de sesión: Las sesiones secuestradas no se comportan como los usuarios normales. Al agregar un conjunto de reglas a su herramienta SIEM, puede detectar ataques de secuestro de sesión antes de que los atacantes dañen sus archivos o roben información confidencial.
- Monitoreo del comportamiento: Las sesiones secuestradas se comportan de manera inusual. Intentarán cifrar, eliminar, mover o extraer archivos. También podrían intentar acceder a aplicaciones a las que no tienen acceso o escalar sus privilegios. Aprenda a reconocer estas señales.
- Monitoreo de dispositivos: Los dispositivos secuestrados también mostrarán comportamientos inusuales. Busque usuarios que cambien repentinamente de ubicación o de dispositivo de maneras imposibles (por ejemplo, viajes instantáneos de Nueva York a Londres).
- Supervisión de sesiones: Por último, las sesiones secuestradas resultarán muy sospechosas al ser examinadas minuciosamente. Un ejemplo clásico es el de un mismo usuario que abre dos sesiones diferentes desde dos sistemas distintos.
¿Cómo roban o abusan los atacantes de los tokens de sesión?
Los atacantes suelen utilizar un ataque conocido como man-in-the-middle "MITM" para robar tokens de sesión. Si, un usuario trabaja desde una cafetería. La red Wi-Fi de la cafetería ha sido comprometida, lo que permite a un atacante interceptar el tráfico web. Cuando el usuario se autentica con un servicio, el atacante puede interceptar su token de sesión y usarlo para realizar un ataque de secuestro de sesión.
El malware también puede utilizarse para realizar ataques de secuestro de sesión. Si un atacante logra inyectar malware en el navegador de un usuario, puede interceptar todo el tráfico web, incluidos los tokens de sesión. Alternativamente, los atacantes pueden intentar aprovechar las vulnerabilidades de los sitios web mediante métodos como el cross-site scripting. Este método obliga a un sitio web de confianza a enviar un script malicioso a un usuario que ha iniciado sesión, el cual extrae el token de sesión y lo devuelve al atacante.
Por último, los atacantes podrían generar sus propios tokens de sesión válidos. Si una organización utiliza un método inseguro para generar tokens, un atacante podría predecir cómo será un token válido. Esto le permitiría secuestrar una sesión sin desplegar malware ni explotar vulnerabilidades.
El futuro de la seguridad comienza antes del malware
- Robo de credenciales: El robo de credenciales ocurre cuando un atacante roba datos de inicio de sesión, como el nombre de usuario y la contraseña. El secuestro de sesión ocurre cuando un atacante roba o manipula un token de sesión válido después de que el usuario ya ha iniciado sesión.
- Autenticación multifactor: En algunos casos, el secuestro de sesión puede eludir la autenticación multifactor (MFA) porque el atacante abusa de una sesión ya autenticada. Si el token de sesión indica que la MFA ya se ha completado, es posible que la aplicación no la solicite de nuevo.
- Token de sesión: Es un identificador digital temporal que indica a una aplicación que un usuario ya ha iniciado sesión correctamente.
Una plataforma unificada para tu defensa digital
TrustLayer One elimina la complejidad operativa protegiendo tus pilares más críticos bajo un modelo Zero Trust en una sola consola modular.

