La autenticación mediante contraseñas robustas y doble factor (MFA) ya no garantiza la seguridad de la red. Grupos de amenazas avanzadas (APT) como ToddyCat están sobrepasando estas capas defensivas mediante el robo directo de tokens de sesión en entornos Microsoft 365 y servidores de correo corporativos.
Mecánica del ataque (Pass-the-Token)
El vector de ataque explota la arquitectura de autenticación moderna (SSO y Cloud ID):
- Generación: Al autenticarse, el sistema genera un token de sesión temporal y lo almacena en la memoria RAM de la estación de trabajo para evitar solicitudes de credenciales repetitivas.
- Volcado de memoria: El malware ejecuta un volcado de la RAM en la máquina infectada para extraer el token activo.
- Reutilización de sesión: El atacante importa el token desde un dispositivo externo. La infraestructura cloud reconoce la sesión como válida, omitiendo la validación de contraseña y el desafío MFA.
- Exfiltración: Con acceso a la cuenta, se descargan datos locales y en la nube (archivos
.ost/.pstde Outlook, historial de navegación y cookies de sesión).
Controles de mitigación
Prevenir este vector exige pasar del control de acceso perimetral a la protección activa del endpoint y de la identidad.
1. Revocación de sesión
El cierre manual de sesión en Microsoft 365 invalida el token en el proveedor de identidad. Establecer el cierre de sesión obligatorio al terminar la jornada reduce la ventana de exposición fuera del horario operativo.
2. Detección en el Endpoint (EDR)
Las herramientas EDR deben configurarse para identificar y bloquear intentos no autorizados de lectura o volcado de procesos de memoria crítica por parte de software no firmado.
3. Acceso condicional estricto
Configurar reglas en el proveedor de identidad (IdP):
- Dispositivos administrados: Permitir el uso de tokens únicamente en equipos corporativos registrados y en cumplimiento de políticas (Compliance Devices).
- Ubicaciones e impresiones digitales: Bloquear o alertar inmediatamente sesiones iniciadas desde IP no reconocidas o situaciones de “viaje imposible”.
4. Reducción de privilegios (PoLP)
Eliminar los permisos de administrador local en las estaciones de trabajo de los usuarios finales frena la capacidad de herramientas maliciosas para inspeccionar la memoria del sistema a nivel de kernel.
La superficie de ataque ha cambiado: la sesión activa es el nuevo objetivo. La arquitectura debe migrar a un modelo Zero Trust que valide continuamente el dispositivo, la ubicación y el comportamiento de cada conexión, no solo la identidad al inicio del proceso.



Comments are closed