VIGÍA Ciber
AltaCampañatecnologiaservicios financierosgobiernogeneralgloballatam

NovaCookies: kit de phishing AitM roba sesiones de Microsoft 365 vía Docusign falso

27 de agosto de 2026 · Por Erick Marin

Qué pasó

Investigadores de ciberseguridad de la empresa Island revelaron detalles de un nuevo kit de phishing adversary-in-the-middle (AitM) llamado NovaCookies, diseñado específicamente para robar sesiones autenticadas de Microsoft 365. El kit funciona como un proxy que redirige los inicios de sesión legítimos de los usuarios, capturando las credenciales y, más críticamente, las cookies de sesión resultantes en tiempo real.

La característica distintiva de esta campaña es el abuso de notificaciones genuinas de Docusign como vector de entrega inicial. Al utilizar infraestructura y notificaciones reales de un servicio confiable, los atacantes logran aumentar significativamente la tasa de clics y evadir controles de seguridad de correo que normalmente detectarían dominios de phishing evidentes.

Según el reporte, NovaCookies se ofrece como un servicio de suscripción (Phishing-as-a-Service) por 320 dólares mensuales, lo que indica una plataforma comercializada activamente en foros o canales criminales, facilitando su adopción por múltiples grupos de atacantes con distintos niveles de sofisticación técnica.

Qué significa para empresas en LatAm

Las organizaciones en Latinoamérica que dependen de Microsoft 365 para correo, colaboración y almacenamiento en la nube son un blanco directo de este tipo de ataques, especialmente porque el robo de sesiones vía AitM puede eludir la autenticación multifactor tradicional basada en OTP o notificaciones push simples. Esto es particularmente preocupante para sectores financieros, legales y gubernamentales que usan Docusign de forma habitual para firmas electrónicas, ya que el phishing se camufla dentro de flujos de trabajo cotidianos y esperados por los empleados.

Al tratarse de un servicio comercializado, es probable que veamos variantes y campañas similares dirigidas a organizaciones de la región en el corto plazo, dado el bajo costo de entrada y la efectividad demostrada contra MFA convencional.

Qué hacer ahora

  1. Migrar a métodos de autenticación multifactor resistentes a phishing, como llaves de seguridad FIDO2/WebAuthn o passkeys, que no pueden ser interceptados por proxies AitM.
  2. Configurar políticas de acceso condicional en Microsoft 365 que evalúen ubicación, dispositivo y comportamiento de inicio de sesión, no solo la validez de la sesión.
  3. Reducir el tiempo de vida de los tokens de sesión y forzar re-autenticación periódica para operaciones sensibles.
  4. Capacitar a los empleados para verificar la URL real detrás de notificaciones de Docusign y otros servicios de firma electrónica antes de ingresar credenciales.
  5. Monitorear logs de inicio de sesión en busca de patrones anómalos como accesos desde ubicaciones inusuales inmediatamente después de una autenticación legítima, indicativo de secuestro de sesión.

Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber