CASO DE USO: PREVENCIÓN DEL SECUESTRO DE SESIONES
Detener el secuestro de sesión
en el primer momento de exposición
El malware de robo de información y las campañas de phishing roban de forma silenciosa las cookies de sesión web y los tokens de actualización, lo que puede eludir la autenticación multifactorial (MFA), las claves de acceso y la autenticación sin contraseña. SpyCloud detecta las cookies de sesión y los tokens robados vinculados a tus clientes y empleados, y cuenta con integraciones que cierran las sesiones activas para evitar el secuestro de sesiones.
¿Así que vas a pasar a la autenticación sin contraseña para mejorar la seguridad de la identidad? Una decisión acertada. Pero, por desgracia, la autenticación sin contraseña no elimina las amenazas a la identidad. Simplemente cambia la superficie de ataque. En SpyCloud, nos mantenemos al día con la evolución de la superficie de ataque para ofrecer a nuestros clientes una ventaja competitiva, deteniendo las amenazas antes de que lleguen a la fase de acceso inicial. Aunque los atacantes siguen robando contraseñas, también buscan el camino más fácil: los artefactos de autenticación posteriores, como las cookies y los tokens, que les permiten obtener acceso fácilmente una y otra vez. Así es como lo hacen. Kits de phishing de tipo «man-in-the-middle» que interceptan flujos de inicio de sesión completos en tiempo real. Ataques de phishing de código de dispositivo que engañan a los usuarios para que autoricen flujos OAuth que entregan directamente tokens de larga duración. Malware de robo de información que extrae de forma silenciosa cookies de sesión válidas y tokens de actualización de dispositivos infectados, incluso de aquellos que cuentan con protección de terminales empresariales. Así pues, aunque es necesario modernizar la autenticación, las herramientas y la infraestructura, prescindir de las contraseñas no impide que se eluda la autenticación. Ahí es donde entra en juego SpyCloud. SpyCloud ofrece protección contra amenazas de identidad en entornos sin contraseñas, bloqueando estos vectores de acceso antes de que los delincuentes puedan aprovecharse de ellos. SpyCloud recupera los datos de identidad robados a raíz de infecciones por «infostealers» y ataques de phishing exitosos, para que sepas cuándo es necesario dar por terminadas las sesiones de los usuarios. Estas son las señales que te faltaban para volver a proteger las identidades, los dispositivos y las aplicaciones infectados o víctimas de phishing, con el fin de reforzar tu perímetro de identidad, tanto si has dejado atrás las contraseñas como si no. Nuestro lago de datos, con más de un billón de activos recuperados, ayuda a revelar y cerrar continuamente las brechas en la autenticación sin contraseñas, lo que hace que su programa de seguridad sea más maduro y su negocio más seguro. Al fin y al cabo, independientemente del método de autenticación que utilice —credenciales, claves de acceso, enlaces mágicos y demás—, su superficie de ataque de identidad le acompaña a todas partes. SpyCloud: nuestros datos son su mejor señal.
Lo que los delincuentes no quieren que sepas...
La nueva generación de ATO ya está aquí, y las empresas no solo deben mantenerse al día con el ritmo de innovación de los delincuentes, sino también encontrar formas de prevenirla de forma proactiva.
Los delincuentes dan más importancia a las cookies que a las credenciales: actúan con sigilo y rapidez antes de que caduque la sesión y utilizan tokens de actualización para mantener un acceso persistente.
Detén el secuestro de sesiones antes de que se produzca
SpyCloud subsana el punto ciego que dejan las herramientas de seguridad tradicionales al detectar cuándo los usuarios han sido víctimas de un ataque informático o de phishing, lo que pone las cookies y los tokens de actualización en manos de los delincuentes, y te ayuda a neutralizarlos a tiempo.
Detecta las cookies robadas por programas de robo de información o kits de phishing antes de que se utilicen para acceder a sesiones sin autorización.
Invalida los tokens de sesión y detén de raíz los ataques de ATO basados en sesiones y los ataques posteriores de ransomware.
EXPLORA NUESTROS PRODUCTOS
Evitar que los delincuentes hagan un uso indebido de las cookies de los empleados y los clientes para obtener acceso ilícito
Evita que los delincuentes utilicen cookies de sesión robadas para eludir la autenticación multifactorial (MFA) y suplantar la identidad de los usuarios en sus cuentas
Detectar cookies de sesión robadas y credenciales sustraídas por malware en los dispositivos de los empleados, incluidos los equipos no gestionados y personales a los que el EDR no tiene acceso.
Relacionar las sesiones expuestas con las identidades de los empleados y tomar medidas rápidas para restablecer las credenciales y revocar las sesiones
Con SpyCloud, protegemos a nuestros clientes de la forma más proactiva posible en el panorama actual de amenazas. SpyCloud nos proporciona la rapidez que necesitamos para actuar con celeridad, antes de que un atacante tenga la oportunidad de hacer un uso indebido de las cookies robadas. El impacto ha sido enorme para nosotros.
DESCUBRE QUIÉN UTILIZA SPYCLOUD
Defenders
: te ayudamos
PREVENCIÓN DEL FRAUDE
SECOPS y respuesta ante incidentes
Acelera la respuesta ante el phishing y el malware de robo de información con alertas basadas en señales reales de compromiso de sesiones
Integraciones
SpyCloud se integra con herramientas de gestión de identidades, prevención del fraude y respuesta a incidentes, como Okta, Entra ID, Active Directory y otras, lo que permite flujos de trabajo «plug-and-play» para la corrección automatizada de credenciales y sesiones.
Próximos pasos
Anticípate a los ataques de secuestro de sesión que parecen accesos legítimos.
Preguntas frecuentes sobre el secuestro de sesión y eludir la autenticación multifactorial (MFA)
Las cookies de sesión se roban a través de dos vías de ataque distintas. En la vía del «infostealer», el malware extrae de forma silenciosa todas las cookies de sesión almacenadas en el navegador del usuario. En la vía del phishing de «adversario en el medio», el atacante actúa como proxy en la autenticación en tiempo real, permite que la autenticación multifactorial (MFA) se complete con éxito y, a continuación, intercepta la cookie de sesión antes de que llegue al navegador del usuario. En ambos casos, el atacante dispone de una cookie de sesión válida y autenticada sin haber tenido acceso en ningún momento a una contraseña ni a un código de MFA. En 2025, SpyCloud recuperó 8.6 mil millones de cookies de sesión robadas procedentes de fuentes delictivas.
La revocación de la cookie de sesión bloquea el acceso en ese momento, pero en la mayoría de los entornos también se ha sustraído un segundo elemento: el token de actualización. Un token de actualización es la credencial de larga duración que utiliza un proveedor de identidad para emitir de forma silenciosa nuevas cookies de sesión sin necesidad de volver a autenticarse. En entornos empresariales, los tokens de actualización suelen tener una validez de 90 días. Un atacante que posea un token de actualización robado puede seguir generando nuevas cookies de sesión durante meses, incluso después de que se haya revocado la cookie original e incluso después de que el usuario haya restablecido su contraseña.
No. Tras cualquier evento de autenticación que se complete con éxito, incluso mediante clave de acceso o clave de hardware, la aplicación sigue emitiendo una cookie de sesión y, en entornos OAuth y OIDC, un token de actualización. Los ataques de phishing de tipo «AitM» actúan como proxy del evento de autenticación, dejan que se complete con normalidad e interceptan la cookie de sesión y el token de actualización al salir. El usuario se ha autenticado correctamente con su clave de acceso. El atacante se queda con el resultado de esa autenticación. Los entornos sin contraseña tienen la misma vulnerabilidad en la capa de sesión que los basados en contraseña.
SpyCloud actúa a través de tres niveles, por orden de prioridad. En primer lugar, la revocación del token de actualización: SpyCloud indica al proveedor de identidad que revoque el token de actualización de forma inmediata, ya que este persiste tras los restablecimientos de contraseña y puede tener una validez de hasta 90 días. En segundo lugar, la terminación de la sesión de SSO del IdP: en entornos de Okta, Entra ID o Ping Identity, SpyCloud termina la sesión a nivel del IdP, lo que se propaga a todas las aplicaciones posteriores de la instancia de SSO. En tercer lugar, la invalidación de la cookie de sesión a nivel de aplicación: las sesiones individuales de las aplicaciones se interrumpen mediante una reautenticación forzada.
Las herramientas de supervisión del comportamiento actúan sobre las señales una vez que la autenticación ya se ha realizado con éxito. SpyCloud actúa en una fase anterior, recuperando las cookies de sesión robadas, los tokens de actualización y los artefactos de autenticación directamente de fuentes delictivas, como los registros de malware de robo de información, los resultados de operaciones de phishing de AitM y los mercados clandestinos. Estos datos suelen llegar pocas horas después del robo original. Para las implementaciones empresariales, SpyCloud se integra con Okta Workforce Guardian y Active Directory Guardian para activar la finalización automática de la sesión tan pronto como se detecte una coincidencia.