Cómo las deficiencias en la autenticación del correo electrónico generan puntos ciegos para los equipos de seguridad
Descubra soluciones para subsanar las vulnerabilidades de autenticación y protegerse contra los ataques de BEC, phishing y suplantación de identidad
Key Points
- Los protocolos heredados, como IMAP y POP, los permisos excesivos de OAuth y el robo de tokens crean puntos ciegos que pueden ser aprovechados y que permiten a los atacantes eludir la autenticación multifactorial (MFA) y actuar sin ser detectados dentro de entornos de confianza.
- Cuando la seguridad del correo electrónico, la identidad, el SaaS y los terminales funciona de forma aislada, los ataques en varias fases logran colarse, ya que ninguna herramienta por sí sola cuenta con una visibilidad integral, lo que da pie a amenazas como el BEC y el compromiso de la cadena de suministro.
- Pasar de una configuración de autenticación puntual a una supervisión en tiempo real que abarque todos los dominios, usuarios, protocolos y plataformas de colaboración es esencial para detectar las amenazas que las defensas perimetrales tradicionales no detectan.
La autenticación constituye el núcleo de la seguridad del correo electrónico; sin embargo, muchas organizaciones la consideran una configuración que se realiza una sola vez, en lugar de una práctica de seguridad continua. Esto genera puntos ciegos que los atacantes aprovechan para eludir los controles, sustraer credenciales y actuar dentro de entornos de confianza sin ser detectados.
El problema no es solo una configuración incorrecta, sino una falta de visibilidad. Los equipos de seguridad suelen carecer de información sobre cómo funciona la autenticación en los distintos sistemas, protocolos y servicios en la nube. Es fundamental comprender estas lagunas para subsanarlas antes de que se conviertan en vías de acceso para las infracciones de seguridad.
Por qué la autenticación del correo electrónico es un punto débil oculto
La mayoría de las organizaciones implementan controles de autenticación una sola vez y rara vez los revisan. Se ha habilitado el MFA, se han configurado las políticas de contraseñas y la atención se centra ahora en otros aspectos. Esto da por sentado que la autenticación es estática, cuando en realidad evoluciona al mismo tiempo que la infraestructura y las técnicas de los atacantes.
Los ataques actuales se aprovechan de las brechas existentes entre los proveedores de identidad, las plataformas en la nube y los sistemas heredados. Estos puntos ciegos permiten el acceso no autorizado sin que se activen alertas, lo que genera una falsa sensación de seguridad hasta que se produce una brecha de seguridad.
Las deficiencias más habituales en la autenticación del correo electrónico
Protocolos heredados que eluden la autenticación de dos factores (MFA)
Los protocolos IMAP y POP siguen estando habilitados en muchos entornos de Microsoft 365 y Google Workspace, a pesar de que no son compatibles con la autenticación de dos factores (MFA). Los atacantes utilizan credenciales robadas para acceder a los buzones de correo a través de estos protocolos, eludiendo los controles de seguridad actuales y apareciendo como usuarios legítimos en los registros.
Identidad fragmentada y visibilidad en la nube
Los proveedores de identidad suelen carecer de una visibilidad completa de las configuraciones del correo electrónico en la nube, mientras que los eventos de autenticación entre sistemas rara vez se correlacionan en tiempo real. Las incoherencias en las políticas entre las plataformas de identidad y los servicios en la nube crean vías de acceso que pueden ser objeto de explotación y que los atacantes buscan activamente.
Uso indebido de aplicaciones OAuth de terceros
Las aplicaciones SaaS conectadas mediante OAuth suelen recibir permisos excesivos y funcionan al margen de los flujos de autenticación tradicionales. Una vez autorizadas, estas aplicaciones conservan un acceso permanente incluso tras cambios de contraseña o actualizaciones de la autenticación multifactorial, lo que permite a los atacantes aprovechar tokens legítimos sin ser detectados.
Robo de tokens y secuestro de sesión
Los atacantes roban cada vez más tokens de sesión en lugar de contraseñas, eludiendo por completo el proceso de autenticación. La supervisión posterior a la autenticación sigue siendo deficiente, lo que permite que las sesiones comprometidas persistan sin ser detectadas, especialmente en entornos en la nube, donde los tokens suelen tener una vida útil prolongada.
En la práctica, las deficiencias en la autenticación suelen deberse a:
- Protocolos heredados que eluden la autenticación multifactorial (MFA).
- Permisos de OAuth no supervisados y aplicaciones de terceros.
- Identidad fragmentada y visibilidad en la nube.
- Supervisión insuficiente tras la autenticación.
¿Por qué los equipos de seguridad pasan por alto estas amenazas?
Seguridad del correo electrónico centrada en el perímetro
Las pasarelas de correo electrónico seguras tradicionales se diseñaron para entornos en los que el correo electrónico circulaba a través de perímetros centralizados. Son eficaces a la hora de analizar los mensajes entrantes y bloquear las amenazas conocidas antes de que lleguen a las bandejas de entrada de los usuarios.
Sin embargo, los ataques nativos de la nube se producen dentro de Microsoft 365 y Google Workspace, fuera del alcance de los controles perimetrales. Cuando los atacantes utilizan credenciales robadas o tokens OAuth comprometidos, eluden por completo las pasarelas de seguridad y actúan dentro de entornos de confianza en los que los sistemas tradicionales de seguridad del correo electrónico tienen escasa visibilidad.
Herramientas de seguridad fragmentadas
La mayoría de las organizaciones utilizan herramientas independientes para el correo electrónico, la gestión de identidades, las aplicaciones SaaS y los dispositivos finales, cada una de ellas con sus propias alertas y paneles de control. Esta fragmentación obliga a los equipos de seguridad a reconstruir los incidentes a partir de datos dispersos en distintos sistemas, en lugar de analizar las amenazas de forma integral.
Los ataques en varias fases suelen pasar desapercibidos porque ninguna herramienta por sí sola es capaz de detectar la cadena completa del ataque. Un atacante puede pasar del phishing al robo de identidad y, posteriormente, a la sustracción de datos de la nube, mientras que cada herramienta solo detecta una parte de la actividad, lo que dificulta la visión global de la amenaza.
Dependencia excesiva de los controles de autenticación básicos
Muchas organizaciones tratan la autenticación como un mero trámite: se activa la autenticación multifactorial (MFA), se pasan por alto los protocolos obsoletos y se da por sentado que la seguridad es suficiente. Esta mentalidad impide la adopción de estrategias de autenticación por niveles y con supervisión continua, necesarias para hacer frente a las amenazas actuales.
Los controles básicos permiten verificar la identidad, pero carecen de información sobre el comportamiento y el contexto. Los atacantes que utilizan credenciales robadas suelen parecer indistinguibles de los usuarios legítimos, mientras que la validación continua tras el inicio de sesión sigue siendo poco habitual. Como consecuencia, las sesiones autenticadas se consideran fiables por defecto, lo que brinda a los atacantes la oportunidad de actuar sin ser detectados.
El impacto en la vida real de los puntos ciegos en la autenticación
El business email compromise suele llevarse a cabo con éxito sin necesidad de malware ni enlaces maliciosos. Los atacantes se autentican utilizando credenciales sustraídas y actúan desde cuentas legítimas, lo que dificulta su detección. Los ataques avanzados de suplantación de identidad aprovechan el acceso autenticado para analizar los patrones de comunicación interna y diseñar campañas de ingeniería social sumamente convincentes.
Los ataques a la cadena de suministro suelen comenzar con fallos de autenticación en los socios o proveedores, lo que permite a los atacantes aprovecharse de las relaciones de confianza. El impacto financiero y reputacional va más allá de las pérdidas inmediatas, ya que los incidentes de BEC suelen superar los 5 millones de dólares cuando se tienen en cuenta todos los costes.
Las organizaciones suelen sufrir tres consecuencias en cadena:
- Aumento de los casos de fraude y de la sustracción de datos a través de accesos autenticados.
- Detección tardía debido a la visibilidad limitada entre los distintos sistemas.
- Daños a largo plazo en materia de reputación y normativa.
Eliminación de los puntos ciegos a nivel de dominio con DMARC
Por qué la suplantación de dominios sigue siendo una importante laguna de seguridad
La adopción global de DMARC sigue siendo inferior al 30 %, lo que deja a la mayoría de los dominios expuestos a la suplantación de identidad y al fraude. Los atacantes se aprovechan de esta vulnerabilidad enviando correos electrónicos que parecen proceder de marcas de confianza, engañando tanto a los usuarios como a los sistemas de seguridad del correo electrónico que se basan en la reputación del dominio del remitente.
El problema va más allá de la suplantación directa de dominios. Los atacantes se aprovechan de plataformas de correo electrónico legítimas, como SendGrid y Mailgun, para enviar mensajes maliciosos desde una infraestructura de confianza. Estos mensajes superan las comprobaciones de SPF y DKIM, ya que se envían a través de servicios legítimos; sin embargo, eluden los controles de DMARC, ya que la mayoría de las organizaciones no han implementado plenamente la autenticación basada en el dominio.
Cómo Mimecast DMARC Analyzer recupera la visibilidad
Mimecast DMARC Analyzer ofrece una visibilidad completa de quién envía correos electrónicos en nombre de su dominio, detectando a los remitentes no autorizados antes de que puedan dañar su marca o engañar a sus clientes. La supervisión en tiempo real de la conformidad con DKIM, SPF y DMARC revela exactamente qué mensajes superan la autenticación y cuáles no.
El proceso para aplicar DMARC puede resultar complejo y llevar mucho tiempo si no se dispone de las herramientas adecuadas. Mimecast DMARC Analyzer simplifica el proceso mediante flujos de trabajo guiados que ayudan a las organizaciones a pasar de la supervisión a la aplicación de las normas sin interrumpir los flujos de correo electrónico legítimos. Esta visibilidad subsana una brecha crítica en la autenticación que los atacantes llevan años aprovechando.
El riesgo humano como el mayor punto ciego
Falta de información sobre los usuarios a los que va dirigido
Los equipos de seguridad suelen carecer de una visión clara de qué empleados son los que reciben un mayor volumen de ataques. Un pequeño grupo de usuarios es el responsable de la mayoría de los incidentes; sin embargo, las organizaciones suelen aplicar controles uniformes en lugar de una protección basada en el riesgo.
Los puestos de alto riesgo, como los de los directivos, los equipos financieros y los empleados con acceso a datos confidenciales, requieren controles a medida y una formación específica que los programas genéricos de sensibilización no pueden ofrecer. Sin información sobre los patrones de ataque, las organizaciones no pueden dar prioridad a la protección allí donde más importa.
Ampliación de los puntos ciegos en las herramientas de colaboración
El correo electrónico es solo uno de los vectores de ataque en los entornos actuales. Plataformas como Teams, Slack y Zoom suponen un nuevo riesgo, ya que la información confidencial circula por múltiples canales de comunicación. La visibilidad limitada en estas plataformas genera puntos ciegos que los atacantes aprovechan activamente.
Los datos que se comparten a través de herramientas de colaboración suelen eludir por completo los sistemas de seguridad del correo electrónico. El intercambio de archivos, el chat y la pantalla compartida funcionan según distintos modelos de seguridad, por lo que resulta esencial contar con una protección unificada en todos los canales de comunicación.
La «TI en la sombra» y el riesgo interno
Las herramientas no gestionadas generan puntos ciegos en materia de pérdida de datos que los equipos de seguridad no pueden supervisar, ya que desconocen su existencia. Los empleados utilizan con frecuencia servicios de intercambio de archivos destinados al público en general, almacenamiento personal en la nube y herramientas de colaboración no autorizadas, cada uno de los cuales constituye una vía potencial de fuga de información.
Las herramientas de IA general plantean un riesgo adicional, ya que los empleados comparten información confidencial con plataformas de IA externas sin comprender las implicaciones en materia de conservación de datos o de seguridad. A menudo, las organizaciones carecen de información sobre qué datos salen de su entorno y cómo se utilizan.
De los puntos ciegos a la seguridad continua del correo electrónico
La autenticación debe pasar de ser una configuración que se realiza una sola vez a convertirse en un proceso de seguridad supervisado de forma continua. Las organizaciones necesitan una visibilidad en tiempo real de los dominios, los usuarios, los protocolos y las plataformas de colaboración para detectar amenazas que trascienden los límites tradicionales del correo electrónico.
La plataforma Human Risk Platform de Mimecast combina la aplicación de medidas de autenticación, la inteligencia conductual y la gestión del riesgo humano para subsanar estas deficiencias. Al correlacionar los eventos de autenticación con el comportamiento de los usuarios y la actividad en la nube, las organizaciones pueden detectar amenazas que antes pasaban desapercibidas.
El futuro de la seguridad del correo electrónico no consiste en añadir más herramientas, sino en lograr una visibilidad unificada y una aplicación adaptativa de la autenticación en toda la superficie de ataque. Las organizaciones que adoptan este enfoque convierten los puntos ciegos en capas de seguridad sólidas, lo que refuerza su resiliencia en un panorama de amenazas cada vez más complejo.
Suscríbase a Cyber Resilience Insights para leer más artículos como éste
Reciba las últimas noticias y análisis del sector de la ciberseguridad directamente en su bandeja de entrada
Inscríbase con éxito
Gracias por inscribirse para recibir actualizaciones de nuestro blog
¡Estaremos en contacto!