PRODUCTO: PROTECCIÓN DE LA IDENTIDAD DE SESIÓN
Prevenir el secuestro de sesiones con «Identity Intelligence»
Los atacantes están eludiendo todas las formas de autenticación (incluso las que no requieren contraseña) mediante cookies de sesión robadas de dispositivos infectados con malware y kits de phishing diseñados para eludir la autenticación de dos factores (2FA). SpyCloud ofrece a tus equipos de seguridad y de lucha contra el fraude visibilidad sobre las cookies de autenticación robadas, para que podáis frustrar los ataques de secuestro de sesión antes de que den lugar a la apropiación de cuentas y al fraude.
Convertir los datos de sesión sustraídos en una señal de defensa
SpyCloud recopila de forma continua cookies de sesión, tokens, identificadores de dispositivos y otros elementos de identidad relacionados procedentes de malware de robo de información y kits de phishing. Correlacionamos esos datos con tus dominios y aplicaciones para que las sesiones expuestas no pasen desapercibidas. Tanto si el objetivo es la cuenta de un cliente como una sesión de SSO de un empleado, la señal es la misma: Esta sesión ya está comprometida.
Aprovecha los datos recuperados sobre malware y phishing para detectar cookies de autenticación válidas que los atacantes puedan utilizar indebidamente para eludir el inicio de sesión y la autenticación multifactorial (MFA)
Evita que los atacantes eludan la autenticación multifactorial (MFA) utilizando datos de sesión robados y mantén la confianza en tu proceso de autenticación
SpyCloud impide que se eluda la autenticación, incluso en entornos sin contraseña. A continuación te explicamos cómo.
¿Así que vas a pasar a la autenticación sin contraseña para mejorar la seguridad de la identidad? Una decisión acertada. Pero, por desgracia, la autenticación sin contraseña no elimina las amenazas a la identidad. Simplemente cambia la superficie de ataque. En SpyCloud, nos mantenemos al día con la evolución de la superficie de ataque para ofrecer a nuestros clientes una ventaja competitiva, deteniendo las amenazas antes de que lleguen a la fase de acceso inicial. Aunque los atacantes siguen robando contraseñas, también buscan el camino más fácil: los artefactos de autenticación posteriores, como las cookies y los tokens, que les permiten obtener acceso fácilmente una y otra vez. Así es como lo hacen. Kits de phishing de tipo «man-in-the-middle» que interceptan flujos de inicio de sesión completos en tiempo real. Ataques de phishing de código de dispositivo que engañan a los usuarios para que autoricen flujos OAuth que entregan directamente tokens de larga duración. Malware de robo de información que extrae de forma silenciosa cookies de sesión válidas y tokens de actualización de dispositivos infectados, incluso de aquellos que cuentan con protección de terminales empresariales. Así pues, aunque es necesario modernizar la autenticación, las herramientas y la infraestructura, prescindir de las contraseñas no impide que se eluda la autenticación. Ahí es donde entra en juego SpyCloud. SpyCloud ofrece protección contra amenazas de identidad en entornos sin contraseñas, bloqueando estos vectores de acceso antes de que los delincuentes puedan aprovecharse de ellos. SpyCloud recupera los datos de identidad robados a raíz de infecciones por «infostealers» y ataques de phishing exitosos, para que sepas cuándo es necesario dar por terminadas las sesiones de los usuarios. Estas son las señales que te faltaban para volver a proteger las identidades, los dispositivos y las aplicaciones infectados o víctimas de phishing, con el fin de reforzar tu perímetro de identidad, tanto si has dejado atrás las contraseñas como si no. Nuestro lago de datos, con más de un billón de activos recuperados, ayuda a revelar y cerrar continuamente las brechas en la autenticación sin contraseñas, lo que hace que su programa de seguridad sea más maduro y su negocio más seguro. Al fin y al cabo, independientemente del método de autenticación que utilice —credenciales, claves de acceso, enlaces mágicos y demás—, su superficie de ataque de identidad le acompaña a todas partes. SpyCloud: nuestros datos son su mejor señal.
EXPLORA NUESTROS PRODUCTOS
Si te han robado una sesión, te darás cuenta.
- Desactivar el acceso basado en sesiones a las aplicaciones internas, las plataformas de inicio de sesión único (SSO) y los servicios en la nube
- Detectar eludir la autenticación multifactorial (MFA) y las vulnerabilidades posteriores a la autenticación
- Protege tu inversión en autenticación sin contraseña, subsanando una laguna crítica que permite eludir las claves de acceso y los enlaces mágicos.
- Detectar el secuestro de sesiones relacionado con las cuentas de los clientes
- Prevenir el fraude ATO y el fraude posterior sin perjudicar la experiencia del usuario
- Proteger a los usuarios autenticados, incluso después de que el inicio de sesión se haya realizado con éxito
El producto «Session Identity Protection» de SpyCloud ha demostrado ser insuperable y permite ofrecer un servicio de protección al cliente de gran impacto y casi en tiempo real que nuestros usuarios llevaban mucho tiempo solicitando.
DESCUBRE MÁS PRODUCTOS
Proteger el ciclo de vida del consumidor
Recupera el control para neutralizar a los atacantes.
Protección contra amenazas para el consumidor
Detén el secuestro automatizado y selectivo de cuentas gracias a la información sobre identidades expuestas
Investigaciones sobre delitos informáticos
Mejorar los resultados de las investigaciones sobre delitos financieros
Próximos pasos
¿Estás listo para impedir el secuestro de sesiones antes de que los atacantes inicien sesión? Refuerza tus flujos de autenticación con una inteligencia que los delincuentes no esperan que tengas.
. Ve una demostración hoy mismo.
Preguntas frecuentes sobre la protección de la identidad de sesión
Las cookies de sesión se roban a través de dos vías de ataque distintas que producen el mismo resultado. En la vía del «infostealer», el malware infecta el dispositivo del usuario y extrae todas las cookies de sesión almacenadas en el navegador de todas las aplicaciones en las que el usuario había iniciado sesión. No se requiere ninguna interacción: el robo es silencioso, el usuario no tiene indicios de que haya ocurrido y las cookies robadas comienzan a circular en los mercados ilícitos en cuestión de horas. En la vía de phishing de «adversario en el medio» (AiTM), no interviene ningún malware. El atacante gestiona un proxy de phishing que se interpone entre el usuario y la página de inicio de sesión legítima, retransmitiendo la autenticación en tiempo real. La autenticación multifactorial (MFA) se completa con éxito desde la perspectiva del usuario. Cuando el servidor legítimo devuelve la cookie de sesión, el proxy del atacante la intercepta antes de que llegue al navegador del usuario. En ambos casos, el atacante acaba en poder de una cookie de sesión válida y ya autenticada. Nunca ha tenido acceso a ninguna contraseña ni a ningún código de MFA. Reproduce la cookie en un navegador antidetección, que imita la huella digital del dispositivo de confianza de la víctima, y la aplicación detecta una sesión legítima y autenticada. En 2025, SpyCloud recuperó 8.6 mil millones de cookies de sesión robadas procedentes de fuentes delictivas. Tanto la autenticación multifactorial (MFA) como las claves de acceso impiden los inicios de sesión no autorizados, pero ninguna de ellas controla lo que ocurre con los elementos de autenticación generados tras un inicio de sesión correcto.
La revocación de la cookie de sesión bloquea el acceso en ese momento, pero en la mayoría de los entornos de aplicaciones empresariales y de consumo también se ha sustraído un segundo elemento: el token de actualización. Un token de actualización es una credencial de larga duración que un proveedor de identidad utiliza para emitir de forma silenciosa nuevas cookies de sesión sin necesidad de que el usuario vuelva a autenticarse. En entornos empresariales con Microsoft Entra ID u Okta, los tokens de actualización suelen tener una validez predeterminada de 90 días. Un atacante que posea un token de actualización robado puede seguir generando nuevas cookies de sesión de forma silenciosa durante meses, incluso después de que se haya revocado la cookie original e incluso después de que el usuario haya restablecido su contraseña. En la mayoría de las configuraciones predeterminadas, el restablecimiento de la contraseña no invalida los tokens de actualización. El atacante simplemente vuelve a autenticarse cada vez que caduca su sesión actual, sin que se produzca ningún evento de inicio de sesión, ninguna solicitud de autenticación multifactorial (MFA) ni ninguna señal de comportamiento. La corrección completa de una sesión comprometida requiere revocar tanto la cookie de sesión como el token de actualización. En entornos de SSO, también es necesario terminar la sesión a nivel del IdP, ya que dicha sesión permite el acceso en cascada a todas las aplicaciones posteriores de la instancia de SSO. SpyCloud detecta la filtración tanto de cookies de sesión como de tokens de actualización procedentes de fuentes delictivas, proporcionando la señal que los equipos de seguridad necesitan para poner en marcha la acción correctiva adecuada y completa.
No. Las claves de acceso y la autenticación sin contraseña eliminan la contraseña como elemento susceptible de ser robado, lo que reduce una superficie de ataque. Sin embargo, una vez que se produce con éxito cualquier evento de autenticación —ya sea que el usuario se haya autenticado con una contraseña, una clave de acceso, un dato biométrico o una clave de hardware—, la aplicación sigue emitiendo una cookie de sesión y, en entornos OAuth/OIDC y SSO, un token de actualización. Los ataques de phishing de tipo «AitM» están diseñados específicamente para robar estos elementos posteriores a la autenticación. El ataque actúa como proxy del proceso de autenticación, deja que se complete con normalidad e intercepta la cookie de sesión y el token de actualización al salir. El usuario se ha autenticado correctamente con su clave de acceso. El atacante se queda con el resultado de esa autenticación. Los entornos sin contraseña presentan la misma vulnerabilidad en la capa de sesión que los basados en contraseña: la superficie de ataque pasa del robo de credenciales al robo de tokens. Para las organizaciones que están migrando a la autenticación sin contraseña o basada en claves de acceso, la visibilidad de la capa de sesión es más importante durante el periodo de transición, y no menos, ya que la falsa sensación de seguridad que genera la eliminación de las contraseñas puede reducir la atención prestada a la superficie de amenaza posterior a la autenticación, que sigue estando totalmente expuesta.
SpyCloud opera a través de tres niveles de corrección, ordenados por prioridad en función del entorno y de los artefactos detectados. La primera prioridad es la revocación de los tokens de actualización. Los tokens de actualización son la «llave maestra»: tienen una validez de hasta 90 días y permanecen válidos incluso tras un restablecimiento de contraseña. SpyCloud se centra en esto en primer lugar, indicando automáticamente al proveedor de identidad que revoque el token tan pronto como se confirme la exposición. La segunda capa es la terminación de la sesión de SSO del IdP. En entornos empresariales federados a través de Okta, Entra ID o Ping Identity, SpyCloud indica al proveedor de identidad que termine la sesión a nivel del IdP, lo que se propaga automáticamente a todas las aplicaciones subordinadas de esa instancia de SSO. La tercera capa es la invalidación de las cookies de sesión a nivel de aplicación. Las aplicaciones individuales gestionan sus propias cookies de sesión, y el IdP no siempre puede intervenir para revocarlas directamente. SpyCloud gestiona esto mediante una reautenticación forzada: la próxima vez que el atacante intente utilizar la cookie robada, se encontrará con un bloqueo de inicio de sesión. En el caso de las aplicaciones de consumo, se aplica el mismo principio: SpyCloud envía el registro de la cookie comprometida a través de la API para que la aplicación pueda invalidar la sesión y exija al usuario que se vuelva a autenticar. La revocación del token de actualización y de la sesión de SSO se produce de forma inmediata y automática. Las sesiones a nivel de aplicación se interrumpen en el siguiente intento de acceso.
Las herramientas tradicionales de gestión de sesiones y detección de fraudes se basan en señales de comportamiento: buscan patrones de acceso anómalos, características inusuales de los dispositivos o secuencias de transacciones sospechosas una vez que la autenticación ya se ha realizado con éxito. SpyCloud actúa antes de que se produzca el comportamiento. Recupera cookies de sesión robadas, tokens de actualización y artefactos de autenticación directamente de fuentes delictivas: registros de malware de robo de información, resultados de operaciones de phishing de AiTM y mercados clandestinos donde se distribuyen credenciales y datos de sesión robados. Estos datos suelen llegar a SpyCloud a las pocas horas del robo original, antes de que los atacantes hayan tenido oportunidad de aprovecharlos. El intervalo entre el momento en que se roba una cookie y el momento en que aparece por primera vez en los mercados delictivos es la ventana de oportunidad en la que SpyCloud puede detectar la exposición y permitir su corrección. En el caso de las implementaciones para consumidores, la fuente de datos de SpyCloud —actualizada continuamente con cookies de sesión comprometidas— puede consultarse en relación con los dominios de las aplicaciones, lo que permite a los equipos de seguridad y de lucha contra el fraude identificar e invalidar las sesiones comprometidas de forma continua. Para las implementaciones empresariales, SpyCloud se integra con Entra ID Guardian, Okta Workforce Guardian y Active Directory Guardian para activar la finalización automática de la sesión tan pronto como se detecte una coincidencia en los datos delictivos recuperados, reduciendo así el intervalo entre el robo y la corrección a cuestión de minutos.