Durante años hemos venido repitiendo el mismo consejo: activa el doble factor de autenticación. Y sigue siendo un excelente consejo. El problema es que los atacantes ya saben que lo haces.
Una nueva generación de servicios de phishing está diseñada precisamente para atacar organizaciones que ya utilizan MFA. Su objetivo no es únicamente conseguir tu contraseña, sino situarse entre tu navegador y el servicio legítimo, esperar a que completes correctamente la autenticación y tratar de robar después la sesión que acabas de abrir.
Esta semana, nuestro departamento de Threat Intelligence ha detectado la comercialización de StartPhish, una plataforma de phishing-as-a-service que ofrece infraestructura preparada para realizar este tipo de ataques utilizando técnicas Account-in-the-Middle (AiTM).
Robar la contraseña ya no es suficiente
El phishing tradicional tenía un objetivo más o menos definido. El atacante creaba una página falsa de un banco, tu ERP, Microsoft 365, Google o cualquier otro servicio, conseguía que la víctima introdujese sus credenciales y después intentaba utilizarlas. La implantación masiva del MFA ha cambiado considerablemente este escenario. Aunque el atacante consiguiese la contraseña, todavía necesitaba superar un segundo factor.
Los ataques AiTM intentan resolver precisamente ese problema. En lugar de mostrar simplemente una copia de la página de acceso, el atacante sitúa un proxy completo entre el usuario y el servicio legítimo. El usuario introduce su contraseña. Completa su MFA. Y el servicio real autentica correctamente la sesión.
El problema es que el atacante está observando el proceso y puede capturar la cookie o token de sesión generado tras la autenticación. Microsoft está documentando campañas en las que este tipo de técnicas han permitido reutilizar sesiones previamente autenticadas y acceder a recursos corporativos sin solicitar de nuevo el MFA.
Dicho de otra forma: no están necesariamente rompiendo el MFA. Están intentando robar una sesión que ya ha superado el MFA.
StartPhish: phishing como servicio
Lo que hace especialmente interesante el caso detectado por nuestro equipo, no es solo el uso de técnicas AiTM sino su modelo de negocio. Según la información analizada, StartPhish ofrece infraestructura de phishing preparada para utilizar Evilginx3, configuración de servidores y dominios, servicios de OSINT, infraestructura de envío de correo, herramientas de mailing e incluso capacidades de vishing.
Todo empaquetado en distintos niveles de servicio. Es una tendencia que llevamos años observando en el cibercrimen: herramientas que antes requerían conocimientos técnicos avanzados terminan convirtiéndose en productos accesibles para otros delincuentes. Ha ocurrido con el ransomware. Ha ocurrido con las botnets. Y está ocurriendo también con el phishing.
El cibercrimen está siguiendo, en cierto modo, el mismo camino que toda la industria del software: plataformas, automatización y servicios “as a Service”.
¿Entonces, el MFA ya no sirve?
Claro que sirve, y sigue siendo una de las medidas más importantes para proteger una identidad digital. Pero no todos los métodos de MFA ofrecen el mismo nivel de protección.
Los métodos tradicionales basados en códigos, SMS o ciertas aprobaciones desde aplicaciones pueden ser vulnerables a ataques de phishing en los que el atacante actúa como intermediario. Por eso organismos como CISA recomiendan evolucionar hacia mecanismos de autenticación resistentes al phishing, principalmente tecnologías basadas en FIDO2 y WebAuthn.
Microsoft también recomienda mecanismos como llaves FIDO2, Windows Hello for Business o autenticación basada en certificados para escenarios donde se requiere un nivel superior de protección.
Proteger la identidad, no solo la contraseña
Este cambio obliga también a cambiar nuestra forma de entender la protección de identidades. Ya no basta con vigilar si alguien conoce la contraseña de un empleado. También debemos preguntarnos:
- ¿Desde qué dispositivo está accediendo?
- ¿Desde qué ubicación?
- ¿Es coherente con su comportamiento habitual?
- ¿Estamos detectando sesiones anómalas?
- ¿Podemos revocar rápidamente los tokens comprometidos?
- ¿Utilizamos mecanismos de autenticación resistentes al phishing?
Microsoft sigue detectando campañas AiTM activas y, en 2026, documentó ataques a gran escala dirigidos a decenas de miles de usuarios mediante cadenas de phishing diseñadas para capturar tokens de autenticación, y nosotros, nos encontramos cada vez menos contraseñas, pero una cantidad creciente de tcookies y tokens de sesión a la venta en foros de cibercrimen y canales de Telegram.
El phishing no ha desaparecido con el MFA. Ha evolucionado. Y nuestras defensas deben evolucionar con él.
¿Sabes si una sesión robada podría dar acceso a tu empresa?
En GrayHats ayudamos a proteger identidades, correo, dispositivos y servicios cloud frente a ataques de phishing avanzados y robo de sesiones.
Javier Jiménez.
Director General y CISO en GrayHats.
© Grayhats | Blog