Articulo de Blog

Nueva modalidad de robo de credenciales que logra evadir la doble autenticación (2FA)

26 de Diciembre de 2025

U

na nueva campaña de ciberataques está logrando lo que hasta hace poco parecía difícil: robar credenciales corporativas incluso cuando la doble autenticación está activada. Esta amenaza, detectada recientemente en Colombia, no usa trucos simples ni páginas falsas estáticas. En cambio, emplea técnicas avanzadas que operan en tiempo real y permiten a los atacantes entrar sin levantar alertas.

 

Por qué esta amenaza es diferente

A diferencia del phishing tradicional, esta campaña utiliza técnicas de Adversary-in-the-Middle (AiTM) que colocan un servidor malicioso entre el usuario y el servicio legítimo.
Así, aunque la página se vea real y tenga HTTPS, el atacante puede ver todo lo que ocurre en tiempo real. 

Por eso, esta amenaza representa un riesgo alto: no depende de errores obvios, sino de un engaño muy bien diseñado.

 

Cómo funciona el ataque Adversary-in-the-Middle

En este tipo de ataque, el usuario intenta ingresar a servicios reales como Microsoft 365  o Gmail .
Sin embargo, sin saberlo, pasa primero por un proxy inverso malicioso.

Mientras tanto, el atacante:

  • Intercepta usuario y contraseña.

  • Solicita el código OTP legítimo.

  • Captura la cookie de sesión activa.

De esta forma, el acceso se logra antes de que el código expire, y además se mantiene sin pedir nuevos factores. 

 

Kits utilizados para evadir la doble autenticación

Se identifican tres kits activos:

  • Tycoon 2FA 
    Diseñado para interceptar credenciales y OTP en tiempo real mediante pantallas de carga falsas.

  • EvilProxy
    Especializado en ataques AiTM usando dominios y subdominios técnicos.

  • Mamba
    Orientado a mantener acceso persistente sin generar alertas.

Estos kits suelen usar dominios de bajo costo como .icu, .ai.in o .in.net, y nombres técnicos como callback u opentelemetry

 

Impacto real para las organizaciones

Cuando el atacante logra acceder, los riesgos se multiplican:

  • Compromiso de correos corporativos
  • Acceso a documentos confidenciales
  • Movimiento lateral dentro de la red
  • Persistencia sin detección inmediata

Esto afecta especialmente a organizaciones que dependen de servicios en la nube y acceso remoto, algo común hoy en día.

 

Recomendaciones y medidas de mitigación

Te recomiendamos acciones claras y efectivas:

  • Migrar a autenticación resistente a phishing (FIDO2)
  • Configurar políticas de acceso condicional
  • Realizar monitoreo constante de logs
  • Fortalecer la formación de usuarios, incluso cuando el sitio “se vea real” y tenga candado HTTPS.
 

Qué hacer si sospechas que fuiste víctima

Si notas algo extraño, actúa de inmediato:

  1. Reporta al equipo de Seguridad/TI sin esperar.
  2. Cierra todas las sesiones activas en Microsoft o Google.
  3. Cambia tu contraseña desde un dispositivo seguro.
  4. Revisa los métodos de autenticación, por si se agregó alguno que no reconoces.

Actuar rápido reduce el impacto del ataque.

 

Esta nueva modalidad demuestra que la doble autenticación, por sí sola, ya no es suficiente. Hoy, la seguridad debe combinar tecnología, monitoreo y conciencia del usuario.
Entender cómo operan estos ataques es el primer paso para evitarlos.

Revisar hoy tus métodos de autenticación y accesos puede evitar una intrusión mañana.