Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de seguridad han comunicado la existencia de una herramienta de phishing de tipo adversary-in-the-middle (AitM) llamada NovaCookies que actúa como un proxy para redirigir inicios de sesión de Microsoft 365 y capturar sesiones autenticadas en tiempo real. Según el informe compartido con medios por la firma Island, NovaCookies se comercializa como un servicio por suscripción (aproximadamente 320 USD al mes) y ya se habría usado contra cientos de organizaciones en Estados Unidos, Reino Unido, Canadá, Alemania, Israel y Emiratos Árabes Unidos. La firma Proofpoint, por su parte, ha evaluado NovaCookies como una variante del kit conocido como Sneaky2FA, con soporte ampliado para otros proveedores de identidad como Okta y dominios de Entra federados por GoDaddy.
Qué ocurre y cómo funciona técnicamente: NovaCookies opera como un relé AitM. En una cadena de ataque típica, la víctima recibe una notificación aparentemente legítima (Island ha documentado el uso de sobres reales de DocuSign como señuelo) que lleva a un documento o enlace malicioso. Ese enlace desencadena una serie de redirecciones, algunas de las cuales pueden pasar por endpoints auténticos de Microsoft o Google, hasta llegar a la infraestructura controlada por el atacante. Al llegar la víctima a la página de inicio de sesión falsificada y completar credenciales y códigos MFA, el kit retransmite esas credenciales a Microsoft en tiempo real para completar la autenticación y captura la sesión resultante (cookies, tokens, códigos de un solo uso).

Dos elementos técnicos clave hacen efectiva la estafa: primero, el encadenamiento de servicios legítimos (por ejemplo, DocuSign → redirección a Microsoft → relé atacante) hace que cada salto parezca aislada y confiable; segundo, el relé en tiempo real permite al atacante convertir una autenticación legítima en acceso inmediato usando las cookies o tokens capturados. Island señala además que los operadores del kit emplean técnicas de evasión como puertas mediante Cloudflare y comprobaciones anti-debug para evitar ser analizados por escáneres automáticos.
Cómo se distribuye y gestiona: la evidencia recopilada indica que NovaCookies se anuncia y gestiona vía Telegram, que sirve tanto para atraer afiliados como para configurar redirecciones y dar soporte. El modelo de negocio reportado es de phishing-as-a-service (PhaaS): la infraestructura la mantiene centralmente el operador y los afiliados la usan bajo suscripción, en contraste con modelos donde cada afiliado despliega su propio servidor. Los dominios observados en campañas incluyen extensiones poco habituales como “.vu” y URLs con etiquetas en alternancia de mayúsculas para simular órganos de Microsoft (ej.: PwPt-sHaRe, Ms36-AcCeSs), estrategia habitual para evadir inspección superficial.
Alcance y propósito: los reportes indican ataques contra organizaciones de diversos sectores y países; sin embargo, el número exacto de víctimas y la identidad de los operadores del servicio no están públicamente confirmados. Proofpoint y otros investigadores han relacionado NovaCookies con familias de kits AitM existentes y con la tendencia más amplia de commoditización del fraude por medio de PhaaS, que reduce la barrera técnica para actores con motivación económica. Estas plataformas no solo facilitan la captura de tokens, sino que ahora ofrecen servicios complementarios (análisis de buzones, plantillas de lures, capacidades de vishing con IA) que aumentan la probabilidad de explotación financiera posterior.
Qué se puede inferir y qué sigue siendo incierto: es razonable concluir que NovaCookies facilita robos de sesiones y acceso a buzones corporativos cuando los controles de identidad no bloquean el relé AitM. Lo que aún no es público y requiere más investigación incluye la atribución del operador principal, la magnitud precisa del daño económico vinculado a estas campañas y si la infraestructura recibe soporte técnico de terceros legítimos sin saberlo. También es una estimación —basada en patrones previos— que este PhaaS mejore la eficacia de ataques de compromiso de correo empresarial (BEC) y fraude financiero.
Consecuencias reales: para organizaciones y usuarios, la amenaza principal no es solo la divulgación de contraseñas, sino la capacidad de los atacantes de mantener acceso persistente a cuentas autenticadas, evadir MFA temporalmente y operar desde sesiones ya validadas. Eso facilita robo de datos, suplantación para fraudes financieros y ataques posteriores como movimientos laterales dentro de la red.
Medidas concretas que deben tomar los lectores (usuarios y administradores): no son recomendaciones genéricas, sino acciones específicas y practicables:
1) Para administradores de Microsoft 365 / Azure AD: habiliten y revisen políticas de acceso condicional (aplicar restricción por ubicación, riesgo y cumplimiento de dispositivos), activen la capacidad de revocar sesiones y refresh tokens inmediatamente ante sospecha (documento de Microsoft sobre cómo revocar sesiones: https://learn.microsoft.com/en-us/azure/active-directory/users-groups-roles/users-revoke-sign-in-sessions), y consideren exigir métodos de autenticación resistentes a AitM —por ejemplo, claves de seguridad FIDO2/passkeys y políticas que bloqueen flujos basados en códigos de dispositivo cuando no sean necesarios.
2) Para equipos de seguridad: monitoricen inicios de sesión anómalos, en particular actividad que muestre cambios de cookies/tokens o inicio de sesión desde ubicaciones/agents inusuales; busquen redirecciones OAuth y patrones de tráfico que indiquen relés en tiempo real; añadan detecciones para dominios de baja reputación (como extensiones inusuales) y para URLs que usen alternancia de mayúsculas en subdominios. Revisen logs de correo y de SharePoint/OneDrive para accesos atípicos tras notificaciones de compartido.
3) Para usuarios finales: sean cautelosos con avisos de documento compartido, incluso si llegan desde un remitente legítimo. En lugar de abrir enlaces dentro del correo o en adjuntos HTML, accedan directamente al servicio (por ejemplo, entrar a DocuSign o OneDrive desde su portal corporativo) y verifiquen allí el contenido compartido. Eviten introducir credenciales o códigos MFA en páginas cuyo URL no puedan validar claramente. Eduquen a los equipos sobre la posibilidad de que un correo legítimo actúe como carrier de un payload malicioso.

4) Medidas técnicas adicionales: habiliten protección avanzada contra phishing (ATP / Microsoft Defender for Office 365 u soluciones equivalentes), usen navegación remota o aislamiento para enlaces desconocidos, y limiten permisos de aplicaciones de terceros que usan OAuth. Revisen y refuercen SPF/DKIM/DMARC y mantengan políticas para minimizar cuentas comprometidas como remitentes autenticados.
Contexto más amplio: NovaCookies es parte de una oleada mayor de PhaaS y kits AitM que están evolucionando rápidamente. Grupos y servicios comerciales en el mercado clandestino ahora ofrecen plantillas, gestión en Telegram, y módulos de evasión que hacen que incluso operadores con poca experiencia logren compromisos exitosos. Para comprender mitigaciones técnicas generales sobre phishing y prácticas recomendadas de defensa, CISA y Microsoft mantienen guías públicas: por ejemplo, CISA ofrece consejos prácticos sobre cómo protegerse del phishing https://www.cisa.gov/tips/st04-014, y la documentación de Microsoft sobre flujos de OAuth y buenas prácticas de autenticación es una referencia operativa clave (https://learn.microsoft.com/en-us/azure/active-directory/develop/v2-oauth2-auth-code-flow).
Conclusión: NovaCookies no introduce un concepto nuevo, pero sí consolida y comercializa técnicas AitM que erosionan la protección ofrecida por flujos de autenticación tradicionales. La respuesta operativa exige combinar medidas de identidad más resistentes, detección centrada en sesiones y cambios de comportamiento de usuarios, y formación práctica que haga dudar a los destinatarios antes de seguir enlaces incluso aparentemente legítimos. Hasta que las plataformas de identidad mitiguen de forma técnica estos vectores, la higiene y las políticas defensivas son la barrera más efectiva.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...