Skip to content

NovaCookies roba sesiones de Microsoft 365 mediante falsos correos de DocuSign

NovaCookies roba sesiones de Microsoft 365 mediante falsos correos de DocuSign

¿Qué es NovaCookies y por qué preocupa a empresas mexicanas?

Un nuevo kit de phishing como servicio (PhaaS), bautizado NovaCookies, está comprometiendo activamente cuentas corporativas de Microsoft 365 en México y toda América Latina. Detectado desde agosto de 2026, este marco malicioso opera con una sofisticación inusual: aprovecha notificaciones legítimas de DocuSign —plataforma ampliamente usada por contadores, abogados y departamentos de compras en Veracruz y el resto del país— para redirigir a empleados hacia páginas falsas que imitan los portales de inicio de sesión de Microsoft. Una vez que la víctima ingresa su contraseña y su código de autenticación multifactor (MFA), NovaCookies capta la sesión completa en tiempo real, permitiendo a los atacantes acceder a correos, documentos, calendarios y sistemas integrados sin necesidad de descifrar contraseñas.

Cómo funciona el ataque: engaño con apariencia legítima

La táctica central de NovaCookies no depende de correos falsificados o dominios sospechosos. En su lugar, los cibercriminales envían notificaciones reales de DocuSign —con firmas digitales válidas, encabezados SPF/DKIM correctos y reputación de remitente intacta— que anuncian la recepción de un ‘aviso de remesa’, ‘contrato de proveedor’ o ‘documento fiscal’. El documento adjunto no es malicioso per se; lo peligroso está en un enlace oculto dentro del PDF o en una capa inferior del archivo, invisible para la mayoría de los filtros de correo empresarial. Al hacer clic, el usuario es redirigido primero a dominios oficiales de Microsoft o Google —lo que evita alertas de seguridad— y luego transferido silenciosamente al entorno controlado por los atacantes.

Dominios camuflados y técnicas de evasión

Los servidores de phishing asociados a NovaCookies suelen alojarse en extensiones poco comunes como .vu, y sus URLs incorporan combinaciones de mayúsculas y minúsculas diseñadas para simular servicios oficiales: ejemplos identificados incluyen PwPt-sHaRe, Ms36-AcCeSs y ClOd-ViEw. Esta estrategia reduce drásticamente las tasas de detección por parte de soluciones tradicionales de seguridad de correo, especialmente en PYMEs veracruzanas que aún dependen de filtros basados únicamente en listas negras o análisis de texto plano.

Un servicio de phishing comercializado por Telegram

A diferencia de campañas esporádicas, NovaCookies opera bajo un modelo de suscripción mensual de 320 dólares estadounidenses, gestionado íntegramente a través de canales cifrados de Telegram. Allí, los operadores ofrecen paneles de administración personalizados, soporte técnico en tiempo real y plantillas adaptadas a distintos sectores: finanzas, salud, educación y gobierno local. En México, se han registrado intentos dirigidos contra despachos contables de Xalapa, clínicas privadas de Coatzacoalcos y unidades administrativas de ayuntamientos del sur del estado —un patrón coherente con el creciente interés de los actores amenazantes en infraestructuras críticas regionales.

Compatibilidad con múltiples proveedores de identidad

Mientras su predecesor, Sneaky 2FA, se enfocaba casi exclusivamente en cuentas de Microsoft, NovaCookies ha ampliado su alcance: ahora incluye flujos especializados para Okta, Azure AD (Entra ID) y dominios federados con registradores como GoDaddy. Esto es particularmente relevante para organizaciones mexicanas que externalizan su gestión de identidades o usan soluciones de nube híbrida —una práctica cada vez más común entre universidades públicas y organismos descentralizados del gobierno estatal.

Riesgo real para Veracruz y la región

Según datos recopilados por equipos de respuesta ante incidentes locales, al menos 17 instituciones veracruzanas reportaron intentos de compromiso vinculados a NovaCookies entre junio y agosto de 2026. La mayoría correspondió a ataques de ‘phishing dirigido’ (spear phishing), donde los atacantes investigaron previamente perfiles de LinkedIn, sitios web institucionales y boletines oficiales para personalizar los mensajes. Un caso documentado involucró una supuesta notificación de ‘actualización de certificado digital SAT’ enviada a contadores públicos registrados ante el Servicio de Administración Tributaria (SAT), con enlaces disfrazados como portales del Instituto Mexicano del Seguro Social (IMSS).

Por qué el MFA ya no es suficiente

Este ataque subraya una realidad incómoda: la autenticación multifactor ya no garantiza protección absoluta si el usuario cae en una trampa de intermediario (AitM). NovaCookies no rompe el MFA; lo *roba* durante el proceso de autenticación legítimo. Los códigos TOTP, notificaciones push y hasta claves de seguridad FIDO2 pueden ser capturados si la sesión se establece sobre una conexión manipulada. En Veracruz, donde menos del 30 % de las PYMEs implementan políticas de acceso condicional o validación de ubicación geográfica para accesos remotos, el riesgo se multiplica.

Qué deben hacer las organizaciones hoy

La defensa requiere una combinación de tecnología y concienciación. Se recomienda: habilitar la autenticación sin contraseña (como Windows Hello o claves FIDO2 con enlace a dispositivos confiables); desplegar soluciones de detección de phishing basadas en comportamiento (no solo en firmas); auditar periódicamente los permisos de aplicaciones de terceros en Microsoft Entra ID; y realizar simulacros de phishing con enfoque en notificaciones de servicios legítimos como DocuSign, Adobe Sign o incluso plataformas gubernamentales mexicanas como el Portal del SAT o el Sistema de Pagos Electrónicos Federales (SPEF). Además, los equipos de TI deben monitorear conexiones inusuales desde IPs extranjeras a servicios de correo empresarial, especialmente tras la recepción de notificaciones de firma electrónica.

Conclusión: la confianza debe ser verificable, no asumida

NovaCookies no es solo otro kit de phishing: es un reflejo de cómo los ciberdelincuentes están explotando la confianza en servicios digitales legítimos para socavar los pilares de la seguridad moderna. En un contexto donde Veracruz avanza en su transformación digital —con iniciativas como el Programa Estatal de Gobierno Digital y la adopción masiva de herramientas colaborativas en la educación superior—, ignorar estas tácticas representa una exposición estratégica. La protección ya no reside solo en bloquear lo malo, sino en validar lo bueno: cada notificación, cada enlace, cada solicitud de acceso debe someterse a una verificación activa. La ciberseguridad efectiva empieza cuando dejamos de asumir que lo que parece legítimo, lo es realmente.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *