Phishing / Identidad / Detección

Phishing moderno: cuando el objetivo no es la contraseña sino la sesión

Por qué los ataques actuales buscan tokens, cookies y aprobaciones OAuth, y cómo reducir el riesgo con controles técnicos.

Por Equipo Ambsofix

26-06-2026

El phishing ya no se limita a capturar usuario y contraseña. Muchas campañas buscan robar la sesión completa, interceptar MFA, engañar al usuario para aprobar una app OAuth o capturar tokens que permiten entrar sin volver a autenticarse.

Eso cambia la defensa. Capacitar usuarios ayuda, pero no basta.

Técnicas comunes

Adversary-in-the-middle

El atacante usa un proxy que muestra una página legítima al usuario y captura tokens de sesión después del login.

Fatiga MFA

El atacante intenta múltiples accesos y espera que el usuario apruebe una notificación por cansancio o confusión.

El usuario autoriza una aplicación maliciosa que solicita permisos sobre correo, archivos o perfil.

Clonado de portales internos

El atacante imita VPN, correo, SSO o herramientas de RR.HH. para capturar credenciales y contexto.

Controles efectivos

  • Passkeys o FIDO2 para cuentas críticas.
  • Conditional access con señales de dispositivo y ubicación.
  • Bloqueo de consentimientos OAuth no aprobados.
  • Detección de impossible travel y ASN inusuales.
  • Reautenticación para acciones sensibles.
  • Revocación rápida de sesiones.
  • DMARC, DKIM y SPF bien configurados.

Señales para investigar

  • Login exitoso después de múltiples fallos.
  • Acceso desde infraestructura cloud no habitual.
  • Nueva app OAuth con permisos amplios.
  • Reglas de correo creadas por el usuario.
  • Descargas masivas poco después del login.

Cierre

La defensa contra phishing moderno debe proteger la sesión, no solo la contraseña. Si un atacante logra entrar con un token válido, el monitoreo posterior define cuánto daño puede hacer.