CASO DE USO: PREVENCIÓN DEL SECUESTRO DE SESIONES

Detener el secuestro de sesión
en el primer momento de exposición

El malware de robo de información y las campañas de phishing roban de forma silenciosa las cookies de sesión web y los tokens de actualización, lo que puede eludir la autenticación multifactorial (MFA), las claves de acceso y la autenticación sin contraseña. SpyCloud detecta las cookies de sesión y los tokens robados vinculados a tus clientes y empleados, y cuenta con integraciones que cierran las sesiones activas para evitar el secuestro de sesiones.

Las herramientas antidetección funcionan
La importación de cookies de autenticación válidas, junto con los datos del dispositivo y del navegador, a un navegador antidetección emula a la perfección una sesión autenticada y elude todos los controles de seguridad, incluso las claves de acceso.
Un máster en Bellas Artes no es suficiente
Si no se produce ningún intento de inicio de sesión, a los delincuentes no se les solicita la autenticación multifactorial (MFA); así, pueden eludir por completo la autenticación y acceder a las cuentas sin que se active ninguna señal de alerta.
Cookies = credenciales

Los delincuentes dan más importancia a las cookies que a las credenciales: actúan con sigilo y rapidez antes de que caduque la sesión y utilizan tokens de actualización para mantener un acceso persistente.

Detén el secuestro de sesiones antes de que se produzca

SpyCloud subsana el punto ciego que dejan las herramientas de seguridad tradicionales al detectar cuándo los usuarios han sido víctimas de un ataque informático o de phishing, lo que pone las cookies y los tokens de actualización en manos de los delincuentes, y te ayuda a neutralizarlos a tiempo.

Evitar que se eluda la autenticación multifactorial (MFA)

Detecta las cookies robadas por programas de robo de información o kits de phishing antes de que se utilicen para acceder a sesiones sin autorización.

Mantener la seguridad del SSO
Descubre cuándo se roban las cookies de servicios esenciales para el personal, como el inicio de sesión único (SSO), de los dispositivos personales o gestionados infectados de los empleados.
Bloquea a los usuarios malintencionados

Invalida los tokens de sesión y detén de raíz los ataques de ATO basados en sesiones y los ataques posteriores de ransomware.

EXPLORA NUESTROS PRODUCTOS

Evitar que los delincuentes hagan un uso indebido de las cookies de los empleados y los clientes para obtener acceso ilícito

Protección de la identidad de sesión

Evita que los delincuentes utilicen cookies de sesión robadas para eludir la autenticación multifactorial (MFA) y suplantar la identidad de los usuarios en sus cuentas

Protección contra amenazas en dispositivos finales

Detectar cookies de sesión robadas y credenciales sustraídas por malware en los dispositivos de los empleados, incluidos los equipos no gestionados y personales a los que el EDR no tiene acceso.

Guardianes de la identidad

Relacionar las sesiones expuestas con las identidades de los empleados y tomar medidas rápidas para restablecer las credenciales y revocar las sesiones

Con SpyCloud, protegemos a nuestros clientes de la forma más proactiva posible en el panorama actual de amenazas. SpyCloud nos proporciona la rapidez que necesitamos para actuar con celeridad, antes de que un atacante tenga la oportunidad de hacer un uso indebido de las cookies robadas. El impacto ha sido enorme para nosotros.

CUENTA CON LA CONFIANZA DE CIENTOS DE LÍDERES DEL SECTOR A NIVEL MUNDIAL

DESCUBRE QUIÉN UTILIZA SPYCLOUD

Defenders
: te ayudamos

SpyCloud es el socio de confianza de los responsables de seguridad, los profesionales del sector y los proveedores de servicios de todos los sectores en la lucha mundial contra la ciberdelincuencia.

PREVENCIÓN DEL FRAUDE

Proteger a los clientes y prevenir el fraude financiero y el fraude de autenticación y autorización (ATO) basado en sesiones

SECOPS y respuesta ante incidentes

Acelera la respuesta ante el phishing y el malware de robo de información con alertas basadas en señales reales de compromiso de sesiones

Directores de Seguridad de la Información

Incorpora medidas de prevención de la ATO de última generación en tus planes de protección de la identidad

Integraciones

SpyCloud se integra con herramientas de gestión de identidades, prevención del fraude y respuesta a incidentes, como Okta, Entra ID, Active Directory y otras, lo que permite flujos de trabajo «plug-and-play» para la corrección automatizada de credenciales y sesiones.

Próximos pasos

La superficie de ataque ha cambiado.
Anticípate a los ataques de secuestro de sesión que parecen accesos legítimos. 

Preguntas frecuentes sobre el secuestro de sesión y eludir la autenticación multifactorial (MFA)

Las cookies de sesión se roban a través de dos vías de ataque distintas. En la vía del «infostealer», el malware extrae de forma silenciosa todas las cookies de sesión almacenadas en el navegador del usuario. En la vía del phishing de «adversario en el medio», el atacante actúa como proxy en la autenticación en tiempo real, permite que la autenticación multifactorial (MFA) se complete con éxito y, a continuación, intercepta la cookie de sesión antes de que llegue al navegador del usuario. En ambos casos, el atacante dispone de una cookie de sesión válida y autenticada sin haber tenido acceso en ningún momento a una contraseña ni a un código de MFA. En 2025, SpyCloud recuperó 8.6 mil millones de cookies de sesión robadas procedentes de fuentes delictivas.

 

La revocación de la cookie de sesión bloquea el acceso en ese momento, pero en la mayoría de los entornos también se ha sustraído un segundo elemento: el token de actualización. Un token de actualización es la credencial de larga duración que utiliza un proveedor de identidad para emitir de forma silenciosa nuevas cookies de sesión sin necesidad de volver a autenticarse. En entornos empresariales, los tokens de actualización suelen tener una validez de 90 días. Un atacante que posea un token de actualización robado puede seguir generando nuevas cookies de sesión durante meses, incluso después de que se haya revocado la cookie original e incluso después de que el usuario haya restablecido su contraseña.

No. Tras cualquier evento de autenticación que se complete con éxito, incluso mediante clave de acceso o clave de hardware, la aplicación sigue emitiendo una cookie de sesión y, en entornos OAuth y OIDC, un token de actualización. Los ataques de phishing de tipo «AitM» actúan como proxy del evento de autenticación, dejan que se complete con normalidad e interceptan la cookie de sesión y el token de actualización al salir. El usuario se ha autenticado correctamente con su clave de acceso. El atacante se queda con el resultado de esa autenticación. Los entornos sin contraseña tienen la misma vulnerabilidad en la capa de sesión que los basados en contraseña.

SpyCloud actúa a través de tres niveles, por orden de prioridad. En primer lugar, la revocación del token de actualización: SpyCloud indica al proveedor de identidad que revoque el token de actualización de forma inmediata, ya que este persiste tras los restablecimientos de contraseña y puede tener una validez de hasta 90 días. En segundo lugar, la terminación de la sesión de SSO del IdP: en entornos de Okta, Entra ID o Ping Identity, SpyCloud termina la sesión a nivel del IdP, lo que se propaga a todas las aplicaciones posteriores de la instancia de SSO. En tercer lugar, la invalidación de la cookie de sesión a nivel de aplicación: las sesiones individuales de las aplicaciones se interrumpen mediante una reautenticación forzada.

Las herramientas de supervisión del comportamiento actúan sobre las señales una vez que la autenticación ya se ha realizado con éxito. SpyCloud actúa en una fase anterior, recuperando las cookies de sesión robadas, los tokens de actualización y los artefactos de autenticación directamente de fuentes delictivas, como los registros de malware de robo de información, los resultados de operaciones de phishing de AitM y los mercados clandestinos. Estos datos suelen llegar pocas horas después del robo original. Para las implementaciones empresariales, SpyCloud se integra con Okta Workforce Guardian y Active Directory Guardian para activar la finalización automática de la sesión tan pronto como se detecte una coincidencia.