El panorama de amenazas cibernéticas ha incorporado un nuevo actor preocupante: NovaCookies, un toolkit de phishing sophistado que permite a cibercriminales capturar sesiones activas de Microsoft 365 mediante ataques adversario-en-el-medio (AitM). La herramienta, descubierta por investigadores de Island, se comercializa como servicio de suscripción mensual a 320 dólares, democratizando el acceso a técnicas de compromiso empresarial avanzadas.

Lo que distingue a NovaCookies de otras plataformas de phishing convencionales es su metodología para evadir detections. El toolkit explota notificaciones legítimas de DocuSign durante el proceso de autenticación, creando una capa de legitimidad que confund tanto a usuarios como a sistemas de seguridad tradicionales. Cuando una víctima recibe un enlace aparentemente auténtico para firmar un documento, el flujo de autenticación es interceptado y redirigido a servidores controlados por los atacantes.

El mecanismo de funcionamiento comienza cuando el phishing tradicional envía correos engañosos disfrazados de comunicaciones corporativas. Sin embargo, donde NovaCookies innova es en la captura posterior al inicio de sesión. A diferencia de técnicas tradicionales que roban credenciales en texto plano, esta herramienta intercepta las sesiones ya autenticadas, obteniendo tokens de acceso completos que permiten a los atacantes moverse lateralmente dentro de organizaciones sin generar alertas de credenciales suspechas.

La investigación revela que el modelo de negocio representa una escalada en la industrialización del cibercrimen. Por menos de 400 dólares mensuales, cualquier actor malicioso puede acceder a capacidades que anteriormente requerían desarrollo interno significativo. Este modelo de "phishing como servicio" lowers the barrier de entrada para campañas de comprometer a empresas, expandiendo exponencialmente la superficie de riesgo para organizaciones que dependen de Microsoft 365.

Desde la perspectiva empresarial, las implicaciones son profundas. Las organizaciones que han invertido en autenticación multifactor (MFA) deben reconocer que esta protección resulta insuficiente contra técnicas AitM avanzadas. Los tokens de sesión capturados después de una autenticación exitosa ignoran las capas de seguridad tradicionales, permitiendo a atacantes mantener persistencia incluso cuando las credenciales originales son posteriormente rotadas.

Los expertos recomiendan implementar soluciones de protección de identidad que monitoreen comportamientos anomalous como accesos desde ubicaciones geográficas inusuales, dispositivos no reconocidos o patrones de actividad inconsistentes. La detección en tiempo real de movimientos laterales y accesos a recursos sensibles se vuelve crítica cuando las credenciales tradicionales han sido comprometidas.

Para los profesionales de tecnología hispanohablantes, este descubrimiento subraya la necesidad de evolucionar más allá de estrategias de seguridad centradas exclusivamente en credenciales. La seguridad moderna debe integrar detección comportamental, análisis de anomalías y arquitecturas de confianza cero que minimicen el impacto de compromisos inevitables.

El caso NovaCookies también evidencia la sofisticación creciente del ecosistema de amenazas en español, donde grupos criminales han comenzado a adoptar herramientas similares para ciblar empresas latinoamericanas. La combinación de bajo costo, alta efectividad y facilidad de uso marca una tendencia preocupante que requerirá respuestas defensivas igualmente innovadoras.