PRODUCTO: PROTECCIÓN DE LA IDENTIDAD DE SESIÓN

Prevenir el secuestro de sesiones con «Identity Intelligence»

Los atacantes están eludiendo todas las formas de autenticación (incluso las que no requieren contraseña) mediante cookies de sesión robadas de dispositivos infectados con malware y kits de phishing diseñados para eludir la autenticación de dos factores (2FA). SpyCloud ofrece a tus equipos de seguridad y de lucha contra el fraude visibilidad sobre las cookies de autenticación robadas, para que podáis frustrar los ataques de secuestro de sesión antes de que den lugar a la apropiación de cuentas y al fraude.

CÓMO FUNCIONA

Convertir los datos de sesión sustraídos en una señal de defensa

SpyCloud recopila de forma continua cookies de sesión, tokens, identificadores de dispositivos y otros elementos de identidad relacionados procedentes de malware de robo de información y kits de phishing. Correlacionamos esos datos con tus dominios y aplicaciones para que las sesiones expuestas no pasen desapercibidas. Tanto si el objetivo es la cuenta de un cliente como una sesión de SSO de un empleado, la señal es la misma: Esta sesión ya está comprometida.

Identificar cookies de sesión y tokens robados

Aprovecha los datos recuperados sobre malware y phishing para detectar cookies de autenticación válidas que los atacantes puedan utilizar indebidamente para eludir el inicio de sesión y la autenticación multifactorial (MFA)

Evitar el secuestro de sesión
Detectar sesiones de riesgo y activar medidas como la invalidación de tokens, la finalización de la sesión o la reautenticación antes de que se produzcan daños
Proteger las cuentas con autenticación multifactorial (MFA) activada

Evita que los atacantes eludan la autenticación multifactorial (MFA) utilizando datos de sesión robados y mantén la confianza en tu proceso de autenticación

SpyCloud impide que se eluda la autenticación, incluso en entornos sin contraseña. A continuación te explicamos cómo.

EXPLORA NUESTROS PRODUCTOS

Si te han robado una sesión, te darás cuenta.

Para los equipos de seguridad laboral y de gestión de identidades y accesos (IAM)
Para los equipos de seguridad del consumidor y lucha contra el fraude

El producto «Session Identity Protection» de SpyCloud ha demostrado ser insuperable y permite ofrecer un servicio de protección al cliente de gran impacto y casi en tiempo real que nuestros usuarios llevaban mucho tiempo solicitando.

CUENTA CON LA CONFIANZA DE CIENTOS DE LÍDERES DEL SECTOR A NIVEL MUNDIAL

DESCUBRE MÁS PRODUCTOS

Proteger el ciclo de vida del consumidor

Recupera el control para neutralizar a los atacantes.

Protección contra amenazas para el consumidor

Detén el secuestro automatizado y selectivo de cuentas gracias a la información sobre identidades expuestas

Investigaciones sobre delitos informáticos

Mejorar los resultados de las investigaciones sobre delitos financieros

Protección contra amenazas financieras

Solucionar los problemas de las tarjetas de pago comprometidas para evitar pérdidas por fraude

Próximos pasos

¿Estás listo para impedir el secuestro de sesiones antes de que los atacantes inicien sesión? Refuerza tus flujos de autenticación con una inteligencia que los delincuentes no esperan que tengas.
. Ve una demostración hoy mismo.

Preguntas frecuentes sobre la protección de la identidad de sesión

Las cookies de sesión se roban a través de dos vías de ataque distintas que producen el mismo resultado. En la vía del «infostealer», el malware infecta el dispositivo del usuario y extrae todas las cookies de sesión almacenadas en el navegador de todas las aplicaciones en las que el usuario había iniciado sesión. No se requiere ninguna interacción: el robo es silencioso, el usuario no tiene indicios de que haya ocurrido y las cookies robadas comienzan a circular en los mercados ilícitos en cuestión de horas. En la vía de phishing de «adversario en el medio» (AiTM), no interviene ningún malware. El atacante gestiona un proxy de phishing que se interpone entre el usuario y la página de inicio de sesión legítima, retransmitiendo la autenticación en tiempo real. La autenticación multifactorial (MFA) se completa con éxito desde la perspectiva del usuario. Cuando el servidor legítimo devuelve la cookie de sesión, el proxy del atacante la intercepta antes de que llegue al navegador del usuario. En ambos casos, el atacante acaba en poder de una cookie de sesión válida y ya autenticada. Nunca ha tenido acceso a ninguna contraseña ni a ningún código de MFA. Reproduce la cookie en un navegador antidetección, que imita la huella digital del dispositivo de confianza de la víctima, y la aplicación detecta una sesión legítima y autenticada. En 2025, SpyCloud recuperó 8.6 mil millones de cookies de sesión robadas procedentes de fuentes delictivas. Tanto la autenticación multifactorial (MFA) como las claves de acceso impiden los inicios de sesión no autorizados, pero ninguna de ellas controla lo que ocurre con los elementos de autenticación generados tras un inicio de sesión correcto.

La revocación de la cookie de sesión bloquea el acceso en ese momento, pero en la mayoría de los entornos de aplicaciones empresariales y de consumo también se ha sustraído un segundo elemento: el token de actualización. Un token de actualización es una credencial de larga duración que un proveedor de identidad utiliza para emitir de forma silenciosa nuevas cookies de sesión sin necesidad de que el usuario vuelva a autenticarse. En entornos empresariales con Microsoft Entra ID u Okta, los tokens de actualización suelen tener una validez predeterminada de 90 días. Un atacante que posea un token de actualización robado puede seguir generando nuevas cookies de sesión de forma silenciosa durante meses, incluso después de que se haya revocado la cookie original e incluso después de que el usuario haya restablecido su contraseña. En la mayoría de las configuraciones predeterminadas, el restablecimiento de la contraseña no invalida los tokens de actualización. El atacante simplemente vuelve a autenticarse cada vez que caduca su sesión actual, sin que se produzca ningún evento de inicio de sesión, ninguna solicitud de autenticación multifactorial (MFA) ni ninguna señal de comportamiento. La corrección completa de una sesión comprometida requiere revocar tanto la cookie de sesión como el token de actualización. En entornos de SSO, también es necesario terminar la sesión a nivel del IdP, ya que dicha sesión permite el acceso en cascada a todas las aplicaciones posteriores de la instancia de SSO. SpyCloud detecta la filtración tanto de cookies de sesión como de tokens de actualización procedentes de fuentes delictivas, proporcionando la señal que los equipos de seguridad necesitan para poner en marcha la acción correctiva adecuada y completa.

No. Las claves de acceso y la autenticación sin contraseña eliminan la contraseña como elemento susceptible de ser robado, lo que reduce una superficie de ataque. Sin embargo, una vez que se produce con éxito cualquier evento de autenticación —ya sea que el usuario se haya autenticado con una contraseña, una clave de acceso, un dato biométrico o una clave de hardware—, la aplicación sigue emitiendo una cookie de sesión y, en entornos OAuth/OIDC y SSO, un token de actualización. Los ataques de phishing de tipo «AitM» están diseñados específicamente para robar estos elementos posteriores a la autenticación. El ataque actúa como proxy del proceso de autenticación, deja que se complete con normalidad e intercepta la cookie de sesión y el token de actualización al salir. El usuario se ha autenticado correctamente con su clave de acceso. El atacante se queda con el resultado de esa autenticación. Los entornos sin contraseña presentan la misma vulnerabilidad en la capa de sesión que los basados en contraseña: la superficie de ataque pasa del robo de credenciales al robo de tokens. Para las organizaciones que están migrando a la autenticación sin contraseña o basada en claves de acceso, la visibilidad de la capa de sesión es más importante durante el periodo de transición, y no menos, ya que la falsa sensación de seguridad que genera la eliminación de las contraseñas puede reducir la atención prestada a la superficie de amenaza posterior a la autenticación, que sigue estando totalmente expuesta.

SpyCloud opera a través de tres niveles de corrección, ordenados por prioridad en función del entorno y de los artefactos detectados. La primera prioridad es la revocación de los tokens de actualización. Los tokens de actualización son la «llave maestra»: tienen una validez de hasta 90 días y permanecen válidos incluso tras un restablecimiento de contraseña. SpyCloud se centra en esto en primer lugar, indicando automáticamente al proveedor de identidad que revoque el token tan pronto como se confirme la exposición. La segunda capa es la terminación de la sesión de SSO del IdP. En entornos empresariales federados a través de Okta, Entra ID o Ping Identity, SpyCloud indica al proveedor de identidad que termine la sesión a nivel del IdP, lo que se propaga automáticamente a todas las aplicaciones subordinadas de esa instancia de SSO. La tercera capa es la invalidación de las cookies de sesión a nivel de aplicación. Las aplicaciones individuales gestionan sus propias cookies de sesión, y el IdP no siempre puede intervenir para revocarlas directamente. SpyCloud gestiona esto mediante una reautenticación forzada: la próxima vez que el atacante intente utilizar la cookie robada, se encontrará con un bloqueo de inicio de sesión. En el caso de las aplicaciones de consumo, se aplica el mismo principio: SpyCloud envía el registro de la cookie comprometida a través de la API para que la aplicación pueda invalidar la sesión y exija al usuario que se vuelva a autenticar. La revocación del token de actualización y de la sesión de SSO se produce de forma inmediata y automática. Las sesiones a nivel de aplicación se interrumpen en el siguiente intento de acceso.

Las herramientas tradicionales de gestión de sesiones y detección de fraudes se basan en señales de comportamiento: buscan patrones de acceso anómalos, características inusuales de los dispositivos o secuencias de transacciones sospechosas una vez que la autenticación ya se ha realizado con éxito. SpyCloud actúa antes de que se produzca el comportamiento. Recupera cookies de sesión robadas, tokens de actualización y artefactos de autenticación directamente de fuentes delictivas: registros de malware de robo de información, resultados de operaciones de phishing de AiTM y mercados clandestinos donde se distribuyen credenciales y datos de sesión robados. Estos datos suelen llegar a SpyCloud a las pocas horas del robo original, antes de que los atacantes hayan tenido oportunidad de aprovecharlos. El intervalo entre el momento en que se roba una cookie y el momento en que aparece por primera vez en los mercados delictivos es la ventana de oportunidad en la que SpyCloud puede detectar la exposición y permitir su corrección. En el caso de las implementaciones para consumidores, la fuente de datos de SpyCloud —actualizada continuamente con cookies de sesión comprometidas— puede consultarse en relación con los dominios de las aplicaciones, lo que permite a los equipos de seguridad y de lucha contra el fraude identificar e invalidar las sesiones comprometidas de forma continua. Para las implementaciones empresariales, SpyCloud se integra con Entra ID Guardian, Okta Workforce Guardian y Active Directory Guardian para activar la finalización automática de la sesión tan pronto como se detecte una coincidencia en los datos delictivos recuperados, reduciendo así el intervalo entre el robo y la corrección a cuestión de minutos.