El robo de tokens de sesión es un ataque en el que los delincuentes se apropian de la prueba digital de que usted ya inició sesión, para entrar a su cuenta de Microsoft 365 sin contraseña ni segundo factor. Tras un inicio de sesión exitoso, el proveedor de identidad emite tokens de acceso y de actualización y el navegador guarda una cookie de sesión. Quien posea esos elementos es tratado como usted hasta que caduquen o se revoquen.
Hoy es la forma dominante de eludir la autenticación multifactor (MFA). Los investigadores que siguen las campañas de septiembre de 2026 describen una ola de phishing que abusa de flujos legítimos de inicio de sesión de Microsoft en lugar de cajas de contraseña falsas. La campaña CSuite combina el robo de sesiones de Microsoft 365 con herramientas de administración remota como ScreenConnect, Action1, Atera, Syncro y PDQ Connect, y los datos de sandbox indican que cerca de la mitad de las muestras provienen de Estados Unidos. Otra, N0va, usa phishing de código de dispositivo para recolectar tokens de usuarios en Norteamérica y Europa suplantando a Teams, SharePoint, OneDrive, DocuSign y Zoom.
Para gerentes de TI y CIO la lección es clara: la MFA por sí sola ya no prueba que la persona sea quien dice ser. Una sesión robada omite el aviso por completo. Proteger la identidad ahora significa proteger la sesión, el dispositivo y la ruta de red que los rodea, que es el núcleo de un moderno programa de ciberseguridad.
¿Por qué falla la MFA ante estos ataques? Porque el atacante nunca necesita vencerla. Dominan dos técnicas.
La primera es el phishing adversary-in-the-middle (AiTM). La víctima abre un enlace a una página idéntica que actúa como proxy del inicio de sesión real de Microsoft en tiempo real. El usuario escribe la contraseña, aprueba la MFA y ve un buzón normal, mientras el proxy copia en silencio la cookie de sesión. La segunda es el phishing de código de dispositivo. El atacante inicia una solicitud legítima de autorización de dispositivo y convence a la víctima de ingresar un código corto en la página real microsoft.com/devicelogin, a menudo con el pretexto de un documento compartido o una reunión de Teams. La víctima completa la MFA en el sitio legítimo y, al hacerlo, entrega tokens válidos al atacante.
Ambos métodos son difíciles de detectar porque cada página que ve el usuario es real o un relé perfecto, y cada registro muestra un inicio de sesión exitoso y verificado con MFA. Luego los atacantes leen el correo, crean reglas de bandeja, registran sus propios dispositivos e instalan software de acceso remoto para persistir, un patrón que suele terminar en fraude o ransomware.
Para las organizaciones de Latinoamérica y EE. UU. que dependen del inicio de sesión único en correo, archivos y Teams, una sola sesión robada puede exponer todo el entorno de trabajo en minutos.
¿Cómo se detiene el robo de tokens en la práctica? Tratándolo como un problema de identidad y red por capas, no como un único producto.
Cada capa elimina una opción que el atacante necesita, de modo que un fallo aislado ya no se convierte en una brecha.
¿Por qué las empresas deben actuar ahora? Porque el impacto de una sesión robada es mayor que el de una contraseña robada. Un solo token puede exponer buzones, bibliotecas de SharePoint y conversaciones de Teams, y sirve para suplantar a un ejecutivo en una solicitud de pago.
Cerrar esta brecha aporta valor medible. Menor riesgo de fraude y ransomware, porque los atacantes pierden el punto de apoyo para moverse lateralmente. Respuesta más rápida, porque el monitoreo centralizado y la revocación automática de sesiones reducen el tiempo de permanencia. Confianza regulatoria, ya que la evidencia de autenticación robusta, acceso condicional y registros de incidentes respalda el cumplimiento de la LGPD en Brasil, la Ley 1581 de Colombia y las normas estatales de privacidad de EE. UU., y ayuda en la renovación de ciberseguros. Mejor experiencia de usuario, porque las passkeys y las llaves de seguridad suelen ser más rápidas que escribir códigos.
El diseño de red también importa. El tráfico de usuarios remotos y de sucursales debe inspeccionarse de forma consistente, llegue a la nube desde la oficina o desde casa. Combinar controles de identidad con conectividad multioperador y SD-WAN ofrece a TI una ruta única, predecible y segura hacia Microsoft 365 y otros servicios en la nube, y mantiene disponibles y protegidas herramientas como la telefonía de Microsoft Teams.
¿Qué debería preguntar un CIO a su equipo esta semana? Tres preguntas revelan la mayor parte del riesgo. ¿El flujo de código de dispositivo está bloqueado por Acceso Condicional para quienes no lo necesitan? ¿Qué herramientas de administración remota están aprobadas y notaríamos una no autorizada? ¿Cuánto tardamos en revocar todas las sesiones activas de una identidad sospechosa? Si alguna respuesta se desconoce, la organización depende de la suerte. Medir esos tiempos y ensayarlos en un ejercicio de mesa convierte la seguridad de identidad en una capacidad que la dirección, los auditores y las aseguradoras pueden verificar.
HIT Communications lleva más de 30 años operando servicios empresariales de telecomunicaciones y TI en Latinoamérica, Estados Unidos y Europa. Esa experiencia permite que un solo equipo vea el panorama completo: el proveedor de identidad, el equipo, la red y las plataformas de voz y colaboración que los atacantes intentan alcanzar.
Nuestros servicios de seguridad incluyen SOC gestionado, monitoreo SIEM y MDR las 24 horas, diseño de zero trust, endurecimiento del acceso condicional en Microsoft 365 y guías de respuesta a incidentes que incluyen revocación de sesiones y aislamiento de dispositivos. En infraestructura, nuestros servicios gestionados de TI, respaldo en la nube y conectividad multioperador mantienen la operación mientras se refuerzan los controles, y nuestro Microsoft Teams Direct Routing y PBX en la nube mantienen la voz sobre la misma base segura.
Si no está seguro de qué tan expuesto está su tenant al phishing de código de dispositivo o a ataques AiTM, podemos revisar sus políticas de Acceso Condicional, el inventario RMM y la cobertura de monitoreo, y entregarle un plan de remediación priorizado. Conozca más sobre nuestros servicios gestionados de TI y cómo operamos en su región.
El robo de tokens de sesión y el phishing de código de dispositivo demuestran que los atacantes se adaptaron a la MFA. La respuesta ganadora es proteger toda la sesión: autenticación resistente al phishing, flujo de código de dispositivo restringido, exigencia de dispositivos de confianza, herramientas remotas controladas y detección permanente.
Comience esta semana desactivando el flujo de código de dispositivo donde no se necesite, auditando qué herramientas RMM están aprobadas e inscribiendo a los usuarios privilegiados en llaves FIDO2 o passkeys. Después avance hacia un monitoreo continuo para que una sesión robada se detecte y revoque antes de convertirse en incidente.
¿Listo para cerrar la brecha? Contacte a HIT Communications y programe una evaluación de seguridad de identidad y sesiones con nuestros especialistas.

Descubre cómo podemos transformar tu empresa. ¡Habla con uno de nuestros expertos ahora!
Contáctanos