AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

BigBear 2.0 capturó 4.148 sesiones autenticadas de Microsoft 365 — el phishing ya no termina en MFA

Una operación de phishing como servicio interceptó cookies de sesión después de que las víctimas completaran autenticación multifactor, convirtiendo técnicas avanzadas en un producto accesible para atacantes sin experiencia técnica profunda.
Alerta

Una operación de phishing como servicio interceptó cookies de sesión después de que las víctimas completaran autenticación multifactor, convirtiendo técnicas avanzadas en un producto accesible para atacantes sin experiencia técnica profunda.

CloudSEK descubrió en junio la operación BigBear 2.0 tras obtener acceso a su panel administrativo. El panel contenía 5.137 registros de credenciales vinculados a 461 organizaciones objetivo distribuidas en más de 40 países. La firma de ciberseguridad reportó la captura de 4.148 cookies de sesión y 1.032 contraseñas en texto plano. De los registros analizados, 474 mostraron inicios de sesión completados donde los atacantes capturaron la sesión autenticada después de que la víctima completara MFA. La operación funciona como un servicio multi-usuario con al menos cinco operadores afiliados identificados.

Cómo funciona el proxy inverso que intercepta sesiones después de MFA

BigBear 2.0 está construido sobre Evilginx2, un framework que coloca un proxy inverso controlado por atacantes entre la víctima y el servicio de autenticación legítimo de Microsoft. La víctima inicia sesión a través de la página proxy y completa MFA normalmente. Una vez que Microsoft emite una cookie de sesión autenticada, la infraestructura de phishing la intercepta y permite al atacante reutilizar la sesión sin completar nuevamente el proceso de autenticación.

La operación utiliza proxies residenciales seleccionados según el país de la víctima para hacer que el tráfico de autenticación malicioso parezca geográficamente consistente con el usuario. CloudSEK indicó que esta técnica puede debilitar las verificaciones basadas en ubicación utilizadas en políticas de acceso condicional. Los investigadores también encontraron código personalizado diseñado para desactivar la autenticación FIDO2 (marco de autenticación resistente al phishing basado en criptografía de clave pública) y WebAuthn en las páginas de phishing, potencialmente dirigiendo a los usuarios hacia métodos de autenticación más débiles y susceptibles al phishing.

La infraestructura detrás de la campaña y su alcance sectorial

CloudSEK observó 42 nodos de servidor privado virtual durante la campaña, con 26 eliminados del panel desde finales de julio. Servicios de TI y proveedores de servicios administrados representaron 151 de las 461 organizaciones identificadas, convirtiéndolos en el sector más representado en los datos. Estas organizaciones presentan objetivos especialmente valiosos porque los empleados pueden tener acceso privilegiado a entornos de clientes y sistemas administrativos.

La significancia de BigBear 2.0 no radica únicamente en su capacidad para capturar sesiones autenticadas después de MFA, sino en la forma en que empaqueta técnicas antes asociadas con atacantes más especializados en un servicio que puede utilizarse a escala. La técnica subyacente no es nueva, pero BigBear 2.0 cambia la accesibilidad y la escala al empaquetar phishing de tipo adversario en el medio (AiTM), proxies residenciales y reproducción automatizada de cookies en un servicio que reduce la experiencia técnica necesaria para ejecutar estos ataques. Este cambio significa que las empresas necesitan pensar más allá de proteger el evento de autenticación en sí, porque una sesión capturada puede dar a un atacante acceso a Microsoft 365 sin otro desafío de contraseña o MFA.

Por qué América Latina enfrenta exposición estructural a este tipo de ataque

Aunque CloudSEK no especificó datos de víctimas en América Latina, la región enfrenta exposición estructural significativa a operaciones como BigBear 2.0. La dependencia regional de Microsoft 365 como plataforma de colaboración empresarial es alta, particularmente en sectores financieros, de servicios profesionales y gobierno. La prevalencia de proveedores de servicios administrados en países como Brasil, México, Argentina y Colombia — muchos de los cuales gestionan entornos de múltiples clientes — replica el perfil de las 151 organizaciones de TI y MSP identificadas en la campaña global.

La adopción de autenticación multifactor en la región ha crecido, pero la implementación frecuentemente se limita a métodos basados en OTP (contraseñas de un solo uso) o SMS, que no protegen contra el robo de sesión post-autenticación. La integración limitada entre herramientas de identidad y plataformas de operaciones de seguridad en organizaciones latinoamericanas deja señales de identidad potencialmente útiles desconectadas de los analistas responsables de detectar ataques. Esta brecha operacional se agrava en empresas medianas que carecen de equipos de seguridad dedicados para monitorear actividad de sesión en tiempo real.

Por qué la autenticación resistente al phishing ya no puede ser opcional

OTP, SMS y MFA basada en notificaciones push no deben considerarse defensas independientes contra este tipo de ataque, porque el atacante puede permitir que el usuario legítimo complete la autenticación antes de robar la sesión resultante. Las empresas deben aplicar autenticación resistente al phishing como FIDO2 y passkeys WebAuthn en lugar de simplemente hacerla disponible junto a alternativas más débiles. Windows Hello for Business y autenticación basada en certificados representan opciones adicionales, con métodos más fuertes aplicados a través de fortalezas de autenticación de acceso condicional.

Publicidad728×90 — In-Article

Las organizaciones también deben usar evaluación continua de acceso y protección de tokens donde Microsoft 365 los soporte, pero no deben tratar la protección de tokens como una solución completa porque la cobertura varía entre plataformas, clientes y cargas de trabajo. El problema también es operacional: las herramientas de identidad y acceso no siempre están suficientemente integradas con operaciones de seguridad o plataformas SIEM, dejando señales de identidad potencialmente útiles desconectadas de los analistas responsables de detectar ataques.

Qué hacer cuando se detecta un compromiso de sesión activa

Los restablecimientos de contraseña no son suficientes. El evento debe tratarse como un compromiso de sesión activa, no meramente como un incidente de contraseña robada. Se recomienda deshabilitar o contener la cuenta afectada, revocar sesiones de inicio de sesión de Entra (plataforma de identidad de Microsoft) y tokens de actualización, y forzar reautenticación. Los respondedores de incidentes deben entonces examinar registros de Microsoft 365 en busca de evidencia de acceso a buzones de correo, reglas de bandeja de entrada maliciosas, consentimiento OAuth inusual, dispositivos MFA recién registrados, cambios de privilegios y acceso a otras aplicaciones en la nube.

La ubicación IP puede proporcionar garantía limitada en tales investigaciones porque los proxies residenciales pueden hacer que la actividad del atacante parezca geográficamente consistente con el usuario legítimo. Los respondedores deben enfocarse en reconstruir qué ocurrió durante la sesión comprometida. Los investigadores también deben determinar si la sesión robada se utilizó para alcanzar a otros empleados, clientes o contactos externos. Las organizaciones deben incluir secuestro de sesión en ejercicios de simulación, probando cómo los equipos de identidad, operaciones de seguridad, mensajería y nube coordinarían durante un compromiso de sesión autenticada. Tales ejercicios pueden exponer brechas que no emergen en simulaciones centradas en robo de credenciales convencional.

Nuestro análisis

BigBear 2.0 representa un punto de inflexión en la commoditización de técnicas de ataque avanzadas. La conversión de métodos que antes requerían habilidades técnicas especializadas en un servicio de phishing como servicio accesible para operadores con experiencia limitada amplía dramáticamente la superficie de amenaza. El hecho de que 474 registros mostraran capturas exitosas de sesión post-MFA en una sola operación descubierta sugiere que el volumen real de compromisos de sesión en curso probablemente sea órdenes de magnitud mayor. La eliminación de 26 de 42 nodos VPS desde finales de julio indica que los operadores están adaptando su infraestructura en respuesta a la detección, pero la arquitectura multi-usuario del servicio significa que nuevos afiliados pueden continuar operando incluso cuando nodos individuales se desactivan.

El patrón de enfoque en proveedores de servicios administrados replica una estrategia observada en campañas de ransomware y compromiso de cadena de suministro: atacar organizaciones que gestionan entornos de múltiples clientes para maximizar el alcance del acceso inicial. Lo que permanece sin documentar es cuántas de las 4.148 cookies de sesión capturadas se utilizaron efectivamente para acceso posterior, qué acciones tomaron los atacantes dentro de las sesiones comprometidas, y si alguna de esas sesiones se monetizó a través de acceso inicial vendido a otros actores de amenaza. La desactivación deliberada de FIDO2 y WebAuthn en las páginas de phishing indica que los operadores anticipan encontrar entornos donde la autenticación resistente al phishing está disponible pero no aplicada — una configuración que describe la mayoría de las implementaciones empresariales actuales de Microsoft 365. ¿Cuántas organizaciones están monitoreando activamente anomalías de sesión en lugar de simplemente verificar que MFA esté habilitada?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard