CASO DE USO: SOLUCIÓN DE PROBLEMAS DERIVADOS DE LA EXPOSICIÓN AL PHISHING

Recuperar identidades víctimas de phishing

Cuando el phishing funciona, lo dejamos sin efecto

El phishing sigue siendo una de las tácticas más eficaces del arsenal de los atacantes, ya que permite el robo de cuentas, el fraude y los ataques dirigidos basados en la identidad. Tanto si el objetivo son tus empleados como tus clientes, SpyCloud detecta los datos de identidad sustraídos mediante phishing y aplica medidas correctivas automatizadas para detener a los ciberdelincuentes antes de que actúen.
Alerta de detección de riesgos de phishing con opciones de gestión de sesiones.

Evita las consecuencias del phishing con la protección contra amenazas a la identidad​

Incluso las mejores herramientas de detección de phishing fallan a la hora de predecir lo que ocurre a continuación: las credenciales y los datos de autenticación sustraídos en ataques de phishing exitosos se reutilizan para la apropiación de cuentas, el fraude y la escalada de privilegios. SpyCloud cubre esa laguna al proporcionar pruebas de las identidades comprometidas de empleados y consumidores víctimas de phishing, lo que permite a tu equipo subsanar las vulnerabilidades a gran escala antes de que los atacantes puedan aprovecharlas.
Detén la ATO antes de que empiece

Restablece las contraseñas o activa la autenticación reforzada antes de quelos atacantes utilicen las credenciales obtenidas mediante phishing

Remediación a gran escala

Recupera automáticamente las identidades de empleados y clientes víctimas de phishing mediante integraciones nativas o activando un flujo de trabajo en tu plataforma SOAR, IAM o de detección de fraudes.

Actúa ante los riesgos ocultos

Céntrate en los usuarios vulnerables que figuran en las listas de objetivos de phishingpara que puedas supervisarlos, formarlos o tomar otras medidas adecuadas con antelación

EXPLORA NUESTROS PRODUCTOS

Descubre el phishing y elimina el riesgo con SpyCloud

Protección contra amenazas para los empleados
Evita la apropiación de cuentas invalidando las credenciales obtenidas mediante phishing antes de que los atacantes accedan al SSO, a la VPN o a aplicaciones SaaS con privilegios.
Protección contra amenazas para el consumidor
Detecta las credenciales sustraídas en tiempo real o mediante procesamiento por lotes para que puedas corregir el problema, activar una autenticación reforzada o realizar una revisión manual.
Investigaciones sobre delitos informáticos
Descubre toda la historia que se esconde tras los casos de phishing rastreando el origen de los datos de identidad robados hasta la infraestructura de los atacantes, los kits de phishing y las campañas delictivas.
CUENTA CON LA CONFIANZA DE CIENTOS DE LÍDERES DEL SECTOR A NIVEL MUNDIAL

DESCUBRE QUIÉN UTILIZA SPYCLOUD

Defenders
: te ayudamos

Desde los analistas de SOC que investigan los casos de compromiso de empleados hasta los equipos de lucha contra el fraude que protegen las cuentas de los clientes, SpyCloud dota a los responsables de la seguridad de la visibilidad y la automatización necesarias para neutralizar a gran escala las amenazas relacionadas con el robo de identidad mediante phishing.

SECOPS

Investigar y solucionar rápidamente los incidentes de phishing para impedir el acceso de los atacantes

PREVENCIÓN DEL FRAUDE

Detén la apropiación de cuentas de las víctimas de phishing antes de que se produzcan pérdidas

CISOS

Aprovecha una defensa sólida que cubra las lagunas de tu programa contra el phishing

Próximos pasos

Convierte los intentos de phishing que han tenido éxito en ataques fallidos, siempre

Preguntas frecuentes sobre la corrección de la exposición al phishing

Las credenciales expuestas por filtraciones aparecen en conjuntos de datos publicados con fechas de filtración conocidas, lo que proporciona a los equipos de seguridad una vía de notificación estructurada. Las credenciales expuestas por phishing son capturadas en tiempo real por la infraestructura de los kits de phishing, distribuidas inmediatamente a través de canales delictivos y utilizadas en cuestión de horas o días antes de que aparezcan en un servicio de notificación de filtraciones. En 2025, los ataques de phishing se dispararon un 400 % interanual y SpyCloud recuperó 28,6 millones de registros de identidad sustraídos mediante phishing, incluidas cookies de sesión y tokens de autenticación capturados en pleno proceso de autenticación por kits de phishing AitM. Sin un mecanismo para detectar directamente los resultados de los kits de phishing, los equipos de seguridad no tienen forma de saber qué empleados han sido víctimas hasta que el ataque tiene éxito.

 

Los kits de phishing de tipo «adversario en el medio» actúan como proxy en todo el proceso de autenticación. Cuando un empleado se autentica a través del proxy de phishing, el kit captura sus credenciales y, lo que es más importante, la cookie de sesión y el token de actualización que el servidor legítimo emite tras completarse con éxito la autenticación. Estos datos posteriores a la autenticación son más peligrosos que la contraseña, ya que eluden todos los controles de inicio de sesión posteriores, incluidos la autenticación multifactorial (MFA) y las claves de acceso. SpyCloud se infiltra directamente en las operaciones de phishing «adversario en el medio» (AitM), recuperando los datos de sesión recopilados de la infraestructura delictiva pocas horas después del incidente de phishing original.

SpyCloud supervisa dominios y direcciones de correo electrónico comparándolos con su base de datos de phishing recuperada, que se actualiza continuamente. Cuando una campaña de phishing captura credenciales vinculadas al dominio de un cliente, SpyCloud identifica las identidades de los empleados afectados, las credenciales específicas y los datos de sesión robados, así como los metadatos de la fuente del phishing. Esto permite a los equipos de seguridad definir con precisión el alcance de las medidas correctivas: restablecimientos forzados de contraseñas y revocaciones de sesiones solo para las víctimas confirmadas de phishing, en lugar de un restablecimiento general en toda la organización que provoca interrupciones operativas sin aportar un beneficio de seguridad proporcional.

El phishing superó a todos los demás vectores de ataque como principal punto de entrada del ransomware en 2025, representando el 35 % de los incidentes de ransomware, frente al 25 % registrado en 2024. La cadena de ataque abarca desde la obtención mediante phishing de las credenciales de los empleados, pasando por su venta en el mercado negro, hasta su adquisición por parte de los operadores de ransomware, el movimiento lateral y el cifrado. El intervalo de tiempo entre la obtención mediante phishing y el despliegue del ransomware puede ser de unas horas. SpyCloud recupera el contenido de los kits de phishing antes de que los artefactos robados lleguen a los mercados negros, lo que permite la corrección en el mismo intervalo de tiempo que, de otro modo, se utilizaría para el acceso inicial.

El restablecimiento de la contraseña bloquea la vía de acceso basada en credenciales, pero no resuelve el problema de los artefactos de sesión que el phishing AitM también captura. Un token de actualización robado por un kit de phishing AitM sigue siendo válido hasta 90 días en la mayoría de las configuraciones de proveedores de identidad empresariales, independientemente de cualquier cambio posterior de contraseña. Un atacante que posea un token de actualización robado puede generar nuevas cookies de sesión de forma silenciosa durante ese periodo. La corrección completa del phishing requiere revocar el token de actualización robado y dar por terminada la sesión de SSO a nivel del proveedor de identidad, además de restablecer la contraseña. SpyCloud detecta los tres tipos de artefactos robados y avisa al proveedor de identidad para que ejecute las tres acciones de corrección.