En la red
La forma clásica intercepta el tráfico en una red que el atacante controla o puede manipular: un punto WiFi falso con el nombre de una cafetería o un hotel, un router comprometido, o técnicas como el ARP spoofing en una red local. El cifrado con TLS (HTTPS) ha hecho mucho más difícil leer el tráfico, y por eso los atacantes han pasado a otros métodos.
En el phishing
Los kits de phishing actuales funcionan como un proxy inverso: la víctima ve la página de acceso real de Microsoft 365 o de Google, retransmitida a través del servidor del atacante. Introduce la contraseña y completa la MFA con normalidad, y el atacante captura la cookie de sesión que se crea tras el acceso. Con esa cookie puede entrar en la cuenta sin la contraseña ni el segundo factor, lo que lleva al robo de la cuenta.
Defensas
La MFA resistente al phishing, como las passkeys o las llaves de seguridad FIDO2, está ligada al sitio web real y no funciona a través de un proxy. Las políticas de acceso condicional pueden exigir dispositivos gestionados o ubicaciones de confianza y acortar la duración de las sesiones. Las alertas ante accesos desde infraestructuras inusuales ayudan a detectar sesiones robadas, y revocar las sesiones debe formar parte de la respuesta ante cualquier sospecha de compromiso.
Precauciones del día a día
Evitar las redes WiFi públicas no fiables para trabajar o usar una VPN, mantener actualizados los navegadores y dispositivos, y enseñar a la plantilla que una página de acceso de aspecto correcto no prueba que sea legítima. Revisar la barra de direcciones sigue siendo útil, y la formación en concienciación debería cubrir esta técnica.




