Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La combinación de trabajo híbrido, dispositivos personales en el puesto y acceso de terceros ha convertido a las identidades —humanas y no humanas— en el principal perímetro de seguridad de muchas organizaciones. Los atacantes lo saben: comprometer una cuenta es a menudo más rápido, más silencioso y más rentable que explotar una vulnerabilidad de infraestructura, y esa realidad obliga a replantear cómo validamos la confianza en cada acceso.
En los últimos años hemos visto una evolución táctica: no basta con robar contraseñas, ahora los adversarios apuntan a las sesiones y al proceso de autenticación. Técnicas como el llamado “MFA fatigue” (bombardeo de notificaciones hasta que el usuario acepta) o la intercepción de tokens de sesión mediante frameworks de adversary-in-the-middle permiten evadir controles que, sobre el papel, eran robustos. La autenticación exitosa dejó de ser una garantía de confianza por sí sola.

Otro vector crítico son los endpoints. Con empleados que usan ordenadores personales y móviles no gestionados, el riesgo de infostealers y otro malware que extrae credenciales y cookies de sesión crece de forma paralela. Un dispositivo comprometido convierte una identidad legítima en una puerta abierta, y muchas organizaciones aún carecen de la visibilidad continua necesaria para detectar esa condición en tiempo real.
Las implicaciones son tanto técnicas como comerciales: pérdida de datos, interrupción de servicios, sanciones regulatorias y daño reputacional. Además, la necesidad de equilibrar seguridad y productividad introduce dilemas operativos; bloquear accesos por defecto puede paralizar a equipos, mientras que permitir demasiado incrementa el riesgo. Por eso las estrategias meramente reactivas ya no bastan.
La buena noticia es que existen medidas prácticas y complementarias para reducir la probabilidad y el impacto de los secuestros de cuentas. En vez de depender únicamente del momento del login, las organizaciones deben adoptar modelos de verificación continua que incorporen la postura del dispositivo, el contexto de la sesión y señales comportamentales durante toda la conexión. Para orientarse técnicamente pueden consultarse recomendaciones de autenticación moderna como las recogidas por NIST: NIST SP 800-63B.
Implementar métodos de autenticación resistentes al phishing, como FIDO2 y claves físicas, reduce significativamente la efectividad de campañas que intentan capturar credenciales o engañar con prompts. Paralelamente, es crítico desactivar y bloquear protocolos de autenticación heredados que no soportan controles modernos; Microsoft documenta cómo estos métodos siguen siendo una vía de entrada frecuente y cómo mitigarlos en entornos cloud: gestión de autenticación heredada en Azure AD.
La defensa efectiva combina controles de identidad con protección del endpoint y detección de sesión. Herramientas de EDR/EDRms combinadas con políticas de acceso condicional que evalúan la higiene del dispositivo y la ubicación del usuario permiten decisiones de acceso basadas en riesgo, no en presunciones. Proteger las cookies y tokens de sesión, monitorizar anomalías en el comportamiento y aplicar remediación en el punto de acceso son prácticas que reducen el éxito de las técnicas de secuestro de sesión.
No menos importante es la gobernanza: inventario completo de identidades (incluyendo cuentas de servicio y automatizaciones), principios de privilegio mínimo y revisiones periódicas de accesos. La integración de registros detallados en un SIEM y ejercicios continuos de threat hunting y simulación de ataques (red team, phishing controlado) convierten la detección temprana en una capacidad operativa, no en una esperanza.

La formación debe evolucionar: dejar de enfocarse solo en “no hacer clic” y enseñar señales concretas de ataques sobre MFA, cómo reaccionar ante prompts inesperados y cómo reportar incidentes sin penalizar a quienes avisan. El factor humano sigue siendo vital, pero hay que empoderarlo con procesos y soluciones que reduzcan la fricción y aumenten la seguridad.
Para los equipos que diseña una estrategia defensiva, el camino exige combinar políticas, tecnología y procesos: autenticación phishing-resistente, verificación continua de dispositivo, bloqueo de autenticación heredada, protección avanzada de endpoints, visibilidad de sesiones y gobernanza rígida de identidades. Nadie puede garantizar cero riesgo, pero la suma de estas medidas transforma un objetivo fácil en un coste operativo y táctico mucho menos atractivo para el atacante.
Finalmente, y más allá de herramientas concretas, es imprescindible medir. Establecer indicadores de riesgo, simular ataques y revisar políticas según métricas reales permite adaptar inversiones y priorizar controles con impacto probado. Para quienes quieran profundizar en la naturaleza y escala del problema, los informes trimestrales y anuales como el DBIR de Verizon aportan datos valiosos sobre tendencias de brechas: Verizon DBIR.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...