Cómo se roban las cuentas
Contraseñas robadas mediante phishing o malware, contraseñas reutilizadas probadas mediante credential stuffing, contraseñas adivinadas por fuerza bruta, cookies de sesión robadas que evitan el inicio de sesión por completo, duplicado de SIM para interceptar códigos por SMS, y notificaciones push repetidas hasta que el usuario aprueba una por error, lo que se conoce como fatiga de MFA.
Qué hacen después los atacantes
Con una cuenta de correo corporativo, leen conversaciones, crean reglas de reenvío y envían peticiones de pago fraudulentas a clientes o proveedores, el esquema clásico de BEC. Con acceso a la nube o a un SaaS, descargan datos o se mueven a otros sistemas. Una cuenta de administrador comprometida puede acabar en un ransomware.
Señales de alerta
Inicios de sesión desde países o dispositivos inusuales, desplazamientos imposibles entre ubicaciones, nuevas reglas en el buzón, métodos de MFA añadidos o cambiados, correos de restablecimiento de contraseña que el usuario no pidió y mensajes inesperados enviados desde la cuenta.
Prevención
MFA en todas las cuentas, a ser posible con métodos resistentes al phishing como las passkeys o las llaves de seguridad. Un gestor de contraseñas para evitar la reutilización. SSO con políticas de acceso condicional. Alertas ante inicios de sesión sospechosos y nuevas reglas de buzón, y un proceso rápido para bloquear cuentas y revocar sesiones cuando algo no cuadra.




