Phishing / Identidad / Detección
Phishing moderno: cuando el objetivo no es la contraseña sino la sesión
Por qué los ataques actuales buscan tokens, cookies y aprobaciones OAuth, y cómo reducir el riesgo con controles técnicos.
26-06-2026
El phishing ya no se limita a capturar usuario y contraseña. Muchas campañas buscan robar la sesión completa, interceptar MFA, engañar al usuario para aprobar una app OAuth o capturar tokens que permiten entrar sin volver a autenticarse.
Eso cambia la defensa. Capacitar usuarios ayuda, pero no basta.
Técnicas comunes
Adversary-in-the-middle
El atacante usa un proxy que muestra una página legítima al usuario y captura tokens de sesión después del login.
Fatiga MFA
El atacante intenta múltiples accesos y espera que el usuario apruebe una notificación por cansancio o confusión.
Consent phishing
El usuario autoriza una aplicación maliciosa que solicita permisos sobre correo, archivos o perfil.
Clonado de portales internos
El atacante imita VPN, correo, SSO o herramientas de RR.HH. para capturar credenciales y contexto.
Controles efectivos
- Passkeys o FIDO2 para cuentas críticas.
- Conditional access con señales de dispositivo y ubicación.
- Bloqueo de consentimientos OAuth no aprobados.
- Detección de impossible travel y ASN inusuales.
- Reautenticación para acciones sensibles.
- Revocación rápida de sesiones.
- DMARC, DKIM y SPF bien configurados.
Señales para investigar
- Login exitoso después de múltiples fallos.
- Acceso desde infraestructura cloud no habitual.
- Nueva app OAuth con permisos amplios.
- Reglas de correo creadas por el usuario.
- Descargas masivas poco después del login.
Cierre
La defensa contra phishing moderno debe proteger la sesión, no solo la contraseña. Si un atacante logra entrar con un token válido, el monitoreo posterior define cuánto daño puede hacer.