Email Collaboration Threat Protection

    Las tácticas para el secuestro de cuentas han cambiado. ¿Y su defensa?

    La cuestión no es si la autenticación MFA está activada, sino qué sistema detecta los ataques diseñados para burlarla

    by Alexander Decarne

    Key Points

    • Los atacantes no están rompiendo las defensas, sino que las están eludiendo. Técnicas como el robo de tokens, los proxies AitM y el phishing mediante códigos QR están diseñadas específicamente para eludir la autenticación multifactorial (MFA) y hacer que el acceso no autorizado parezca legítimo.
    • Si bien la autenticación multifactorial (MFA) detiene la mayor parte de los ataques automatizados contra las credenciales, las amenazas más peligrosas en 2026 están diseñadas específicamente para entornos en los que ya se ha habilitado la MFA. Si se aborda como una estrategia de seguridad en lugar de como un punto de partida, se producen lagunas críticas.
    • No existe ningún control que abarque la inspección de enlaces antes de hacer clic, la protección de credenciales en tiempo real, la detección de comportamientos tras un ataque y la supervisión de la filtración de datos. Cerrar esta brecha implica conectar estas capas para obtener una visión unificada de la plataforma.

    Los ataques descritos en este blog no pueden detenerse mediante una única medida de control. Su avance se ve frenado por una plataforma que abarca toda la cadena, desde el primer eslabón sospechoso hasta el movimiento de datos tras la intrusión, y que conecta las señales que las soluciones puntuales dejan aisladas. Para subsanar esa deficiencia no se trata de añadir más controles, sino de conectar los que ya se dispone.

    La apropiación de cuentas tiene éxito no porque los equipos de seguridad no estén atentos, sino porque el ataque está diseñado para que parezca que no ocurre nada. Una identidad válida, en un dispositivo reconocido, desde una ubicación verosímil. No se producen incendios espontáneos. No se admiten viajes por motivos de trabajo. El acceso parece autorizado porque, técnicamente, lo es.

    Para un profesional de la seguridad, esa es la incómoda realidad que subyace a la seguridad de la identidad en 2026. El nuevo objetivo es la propia identidad, y Microsoft 365, como plataforma que sustenta el correo electrónico, los archivos, el calendario y la gestión de accesos para cientos de millones de usuarios, se encuentra directamente en el punto de mira. El hecho de que se haya visto comprometida una sola cuenta no supone un problema aislado en la bandeja de entrada. Se trata de un punto de apoyo organizativo, y el tiempo de permanencia antes de que se detecte la intrusión ofrece a los atacantes margen más que suficiente para actuar.

    600 millones de ataques basados en la identidad al día

    El volumen de ataques basados en la identidad dirigidos contra Microsoft 365 ya no es una amenaza secundaria. Microsoft informa de unos 600 millones de ataques de este tipoal día¹, y uno de los vectores más eficaces para lograrlo es el phishing de credenciales a gran escala, que resulta muy convincente y que, a menudo, se aprovecha de lo único que las organizaciones no pueden corregir: la familiaridad de los usuarios.

    Dado que las plataformas de colaboración y el SaaS están tan profundamente integrados en los flujos de trabajo cotidianos actuales, los usuarios están acostumbrados a recibir y responder a comunicaciones que parecen proceder de dichos servicios. Los atacantes se aprovechan de ese condicionamiento de forma deliberada. En el conjunto de la base de clientes global de Mimecast, el phishing representa actualmente el 77% de todaslas amenazas observadas²; además, Microsoft informó de que, solo en el primer trimestre de 2026, se registraron aproximadamente 8.3 mil millones de intentos de phishing por correo electrónico, de los cuales la gran mayoría tenía como objetivo obtener credenciales, en lugar de distribuirmalware³. Esto indica que el objetivo directo no es su red. Son los datos de acceso de su personal.

    Cómo ha evolucionado el manual de estrategias

    La mayoría de la gente sigue imaginándose las intrusiones como un atacante que adivina contraseñas. Más del 97% de los ataques contra la identidad en 365 siguen basándose en el método «spray» o enla fuerza bruta¹. Es directo, está automatizado y, a veces, funciona. Sin embargo, las técnicas más peligrosas se producen en torno a sus controles, no a través de ellos.

    Phishing basado en códigos QR: se ha más que duplicado en el primer trimestre de 2026 — unaumento del 146% 3. Los códigos QR eluden los escáneres de texto y redirigen a las víctimas a una página de phishing en su teléfono móvil, que está mucho menos protegido que su dispositivo de trabajo.

    Abuso de CAPTCHA: El uso de esta técnica se disparó un 125%solo en marzo de 2026³. El CAPTCHA no sirve para demostrar que es usted humano, sino para impedir que las soluciones básicas de seguridad del correo electrónico accedan a la página de robo de credenciales que se encuentra detrás de él.

    Robo de tokens: Los programas de robo de información, como Lumma Stealer y RedLine, recopilan cookies de sesión autenticadas del navegador. Esto es importante porque, una vez que se roba una cookie de sesión, el atacante puede autenticar al usuario sin necesidad alguna de utilizar su contraseña ni su código de autenticación multifactorial. Desde el punto de vista del proveedor de identidad, se trata de una sesión válida y ya autenticada. 

    Elusión de AitM y MFA: Plataformas como Tycoon2FA se interponen en tiempo real entre el usuario y la página de inicio de sesión legítima, transmitiendo las credenciales y capturando el token de MFA en el momento en que se introduce. El usuario completa la autenticación con éxito, al igual que el atacante, unos milisegundos después. 

    Todas estas técnicas modernas se han diseñado específicamente en torno a los controles de identidad tradicionales en los que se basan la mayoría de las organizaciones.

    El máster en Bellas Artes es importante, pero no es la única solución

    La autenticación multifactorial (MFA) sigue siendo esencial; elimina la gran mayoría de los ataques automatizados contra las credenciales y debería ser una medida ineludible. Sin embargo, los ataques que acaparan los titulares en 2026 no son aquellos que la autenticación multifactorial (MFA) logra impedir. Están diseñados específicamente para entornos en los que la autenticación multifactorial (MFA) ya está activada. El hecho de considerar el MFA como una medida de defensa, en lugar de como un requisito básico, es la brecha en torno a la cual los atacantes están elaborando sus estrategias.

    Cerrar la brecha significa abarcar toda la cadena

    Dado que el ataque se produce en cadena, la defensa también debe hacerlo, con controles que actúen antes de que se roben las credenciales, en el momento en que un usuario haga clic en algo sospechoso y después de que una cuenta ya haya sido comprometida.

    Antes de hacer clic

    La mayoría de los enlaces de phishing no le llevan directamente a una página de inicio de sesión falsa. Se dirigen a través de redireccionamientos, CAPTCHAs, códigos QR y direcciones URL representadas como imágenes, con el objetivo específico de eludir las herramientas de seguridad que solo inspeccionan la superficie. Una defensa eficaz previa al clic debe seguir toda la cadena de redireccionamientos, no limitarse a analizar la URL visible, y aplicar la visión artificial para identificar páginas de inicio de sesión falsas que los filtros basados en texto no detectan. Las URL protegidas por CAPTCHA deben considerarse una señal de riesgo, no un motivo para interrumpir el análisis. 

    En el momento de hacer clic

    Cuando un usuario hace clic en un enlace que aún no se ha clasificado como malicioso, pero que tampoco se considera de confianza, la función de aislamiento del navegador puede intervenir antes de que se produzca ningún daño. La sesión se ejecuta en un contenedor remoto, totalmente separado del dispositivo del usuario. No se ha producido ningún robo de fichas. No se registran credenciales. Los administradores pueden bloquear por completo la introducción de credenciales en sesiones aisladas. Aunque alguien se lo crea, no se filtra nada.

    Tras llegar a un acuerdo

    Cuando una cuenta se ve comprometida, para detectarlo es necesario correlacionar las señales de las distintas capas. Las anomalías de comportamiento en el correo electrónico —como un volumen de envío inusual o mensajes de phishing salientes desde cuentas de confianza— deben analizarse junto con los indicadores de identidad. Si se analizan de forma aislada, cada uno de ellos podría descartarse como ruido. En conjunto, ofrecen una visión clara de la situación, y la puntuación basada en la inteligencia artificial es lo que permite aprovechar esa correlación, poniendo de relieve las alertas que realmente importan para que los profesionales de la seguridad puedan reaccionar con rapidez.

    Pero el compromiso rara vez se queda en un solo lugar. Un atacante con una sesión válida se infiltrará —en las conversaciones de Teams, en las unidades compartidas y en los almacenes de archivos internos— para detectar qué información es valiosa y a quién atacar a continuación. Esto significa que una defensa eficaz no puede limitarse al correo electrónico. Es necesario que ese mismo enfoque basado en el comportamiento se aplique a todos los entornos de colaboración, detectando las comunicaciones internas sospechosas y el intercambio inusual de datos sensibles antes de que un atacante pueda afianzarse más profundamente.

    Aun así, un indicador fiable en una fase avanzada es lo que una cuenta comprometida acaba haciendo con los datos. Las transferencias a destinos no fiables, cuentas de correo electrónico gratuito o dispositivos personales constituyen una segunda señal independiente de que algo no va bien, una señal que se puede detectar en tiempo real, incluso cuando el sistema de verificación de identidad aún no se ha puesto al día.

    La pregunta que conviene plantearse hoy

    Si un atacante hubiera comprometido esta mañana una cuenta de Microsoft 365 en su entorno, ¿cuánto tiempo tardaría su equipo en darse cuenta?  El número de ataques dirigidos contra M365 no disminuye, y los que tienen éxito no logran colarse porque la autenticación multifactorial (MFA) está desactivada. Están logrando colarse porque las brechas entre sus medidas de control son precisamente el punto en el que los atacantes están elaborando sus estrategias. 

    Los ataques descritos en este blog no pueden detenerse mediante una única medida de control. Su avance se ve frenado por una plataforma que abarca toda la cadena —desde el primer eslabón sospechoso hasta el movimiento de datos tras la intrusión— y que conecta las señales que las soluciones puntuales dejan aisladas.

    Mimecast opera en toda la cadena. Antes de que nadie haga clic, rastreamos cada enlace enviado a plataformas de correo electrónico y de colaboración hasta su destino final, incluso cuando se haya ocultado deliberadamente tras códigos QR, redireccionamientos o pantallas de verificación diseñadas para engañar a las herramientas de seguridad básicas. Cuando alguien hace clic en un enlace sospechoso, podemos abrir esa página en un navegador aislado para que no se puedan capturar sus datos de inicio de sesión ni sus tokens de sesión. Si, a pesar de todo, una cuenta resulta comprometida, detectamos rápidamente los indicios —envíos de correos electrónicos inusuales, inicios de sesión desde ubicaciones inesperadas— y enviamos una alerta clara y priorizada a su equipo. Y cuando un atacante comienza a intentar extraer datos, una capa independiente vigila ese comportamiento y puede impedir que se produzca una fuga de datos, al tiempo que emite una alerta para que se investigue el asunto.

    Esa es la solución al problema arquitectónico. No se necesitan más herramientas. Una plataforma diseñada para ofrecer una visión global del ataque, ya que es en la intersección entre las personas, los datos y la inteligencia artificial donde reside el riesgo —y es precisamente ahí donde Mimecast ha sido concebida para protegerlo—.

    Descubra cómo Mimecast impide la apropiación de cuentas a lo largo de toda la cadena de ataque:

    Desde el primer enlace sospechoso hasta el movimiento de datos tras una intrusión: descubra cómo Mimecast conecta las señales que su infraestructura actual no detecta.

    Solicite una demostración.

     

     

     

    1. Informe de Defensa Digitalde Microsoft 2024  & 2025(microsoft.com/en-us/security/security-insider/microsoft-digital-defense-report-2025)

    2. Informe de Mimecast sobre inteligencia global en materia de amenazas, 2025 (https://www.mimecast.com/resources/ebooks/threat-intelligence-january-june-2025/)

    3. Informe de Microsoft sobre el panorama de amenazas por correo electrónico del primer trimestre de 2026 (https://www.microsoft.com/en-us/security/blog/2026/04/30/email-threat-landscape-q1-2026-trends-and-insights/)

    Suscríbase a Cyber Resilience Insights para leer más artículos como éste

    Reciba las últimas noticias y análisis del sector de la ciberseguridad directamente en su bandeja de entrada

    Inscríbase con éxito

    Gracias por inscribirse para recibir actualizaciones de nuestro blog

    ¡Estaremos en contacto!

    ¿Listo para asegurar la capa humana? SOLICITAR UNA DEMOSTRACIÓN
    Back to Top