La mayoría del phishing autenticado con DMARC que este blog ha cubierto depende de secuestrar el dominio de confianza de otro: una cuenta de Amazon SES comprometida, una alerta de Azure Monitor genuinamente enviada por Microsoft, una canalización real de notificaciones de un proveedor. NovaCookies hace algo más silencioso y, en cierto modo, más inquietante. El investigador senior de seguridad de Island, Shachar Gritzman, ha pasado meses rastreando un kit de phishing por suscripción que roba cookies de sesión activas de Microsoft 365 por 320 dólares al mes, y el correo que envía no necesita secuestrar a nadie. Pasa SPF, DKIM y DMARC porque el propio atacante registró los dominios de envío, configuró los registros y realizó la alineación. El kit ha afectado a cientos de organizaciones en Estados Unidos, Reino Unido, Canadá, Alemania, Israel y los Emiratos Árabes Unidos, con una infraestructura que se expandió marcadamente desde mediados de mayo de 2026 y que seguía activa en agosto.
Un Dominio Correctamente Configurado No Es lo Mismo que un Dominio Confiable
Los operadores de NovaCookies usan diez dominios de envío, cuatro terminados en .com y seis en .asia, canalizados a través de nueve cuentas distintas de SendGrid. Cada uno de esos dominios tiene registros SPF y DKIM válidos, y la alineación DMARC se verifica sin problemas porque el remitente y el firmante coinciden por diseño. Esta es la parte que vale la pena detenerse a considerar. DMARC fue creado para responder una sola pregunta: si la entidad que envía este correo realmente está autorizada a usar este dominio. Un dominio nuevo registrado la semana pasada, sin historial, sin reputación y sin propósito legítimo, puede responder esa pregunta con un sí perfecto, porque la única autoridad que DMARC verifica es la que el dueño del dominio se otorga a sí mismo. Nada en el protocolo pregunta si el dominio se ha ganado alguna confianza. Nada pregunta cuán antiguo es, para qué sirve, o quién está realmente detrás de él. El correo de NovaCookies atraviesa sin problemas el mismo mecanismo que se supone debe detener la suplantación, sin suplantar nada.
El Sobre de Docusign Es Real, y la Redirección OAuth También Lo Es
Los dominios se encargan de la entrega, pero tanto el anzuelo como la ruta de escape toman prestada infraestructura legítima que nunca tuvo que ser comprometida. Las campañas observadas envuelven el enlace de phishing dentro de un sobre auténtico de Docusign que lleva un falso aviso de documento compartido, de modo que el destinatario ve un correo genuino de Docusign que apunta a lo que parece ser un archivo compartido. Al hacer clic en el enlace, se pasa por un punto de inicio de sesión legítimo de Microsoft o Google antes de que la víctima llegue jamás a la infraestructura del atacante, usando una técnica de redirección por error de OAuth que la propia Microsoft documentó en marzo de 2026. El atacante provoca deliberadamente un fallo de autenticación silencioso, un parámetro scope inválido o una solicitud prompt=none que no puede resolverse sin interacción, y Microsoft Entra ID responde redirigiendo el navegador hacia el URI de redirección que el atacante haya registrado, junto con los detalles del error. Cada salto de esa cadena parece legítimo porque cada salto realmente lo es, hasta el último. El destino final es un proxy inverso que retransmite en tiempo real el inicio de sesión real de Microsoft 365 de la víctima y se queda con la propia cookie de sesión autenticada.
Robar la Sesión Salta la Pregunta que el MFA Fue Diseñado Para Responder
La autenticación multifactor protege una contraseña. No hace nada por una sesión que ya fue otorgada y luego sustraída por completo. Como NovaCookies opera como un proxy activo de adversario en el medio situado entre la víctima y la página real de inicio de sesión de Microsoft, el desafío de MFA de la víctima se cumple con normalidad, contra la infraestructura real de Microsoft, mientras el kit captura la cookie de sesión resultante a su paso de vuelta. A partir de ahí, el atacante posee una sesión autenticada y funcional, y no necesita la contraseña de la víctima, su dispositivo MFA, ni un nuevo intento de inicio de sesión. Cada capa de verificación de identidad cumplió su función correctamente. El robo ocurrió después de que la verificación tuviera éxito, no en su lugar.
Qué Significa Esto Para Tu Programa
Que un mensaje entrante pase DMARC te dice que el dominio de envío es internamente consistente, no que sea seguro. La antigüedad del dominio, los patrones de registro y la reputación de envío deben formar parte de tu pila de filtrado como señales separadas, porque la alineación DMARC por sí sola no puede distinguir a un proveedor nuevo legítimo de una operación de phishing que registró diez dominios el trimestre pasado exactamente con este propósito.
Trata los enlaces con varios saltos que incluyen paradas intermedias reales como una señal de alarma mayor, no menor. Un enlace que pasa por un punto real de Microsoft o Google antes de aterrizar en otro lugar está diseñado específicamente para vencer el instinto de comprobar hacia dónde lleva un enlace, ya que el primer salto visible es genuinamente confiable.
El robo de cookies de sesión significa que tu política de MFA es necesaria pero no suficiente. Combínala con controles de acceso condicional que evalúen el riesgo de la sesión de forma continua, con vinculación de tokens donde tu proveedor de identidad lo permita, y con tiempos de vida de sesión cortos que reduzcan la ventana en la que una cookie robada sigue siendo útil.
Si tu organización usa Docusign o una plataforma de firma electrónica similar, advierte a las personas de que un sobre con apariencia legítima no es prueba de que la solicitud subyacente lo sea. Los atacantes no necesitan comprometer Docusign para abusar de la confianza que la gente deposita en sus notificaciones.
La Conclusión
NovaCookies es un recordatorio de que los protocolos de autenticación y la confianza no son lo mismo, incluso cuando los protocolos funcionan exactamente como fueron diseñados. Diez dominios con alineación DMARC limpia, una notificación auténtica de Docusign y un punto de inicio de sesión OAuth real de Microsoft se combinan en una cadena donde cada eslabón individual es correcto, y la suma sigue siendo un servicio de robo de sesión de 320 dólares al mes que opera contra cientos de organizaciones. DMARC hizo aquí exactamente lo que fue diseñado para hacer. Simplemente nunca fue diseñado para responder la pregunta de la que realmente depende este ataque: si el dominio que pide confianza la merece.
DMARC te dice si un dominio está autorizado para enviar, no si merece la confianza de nadie. Excello Mail convierte los reportes agregados de DMARC de tu propio dominio en un registro claro y continuo de cada servicio que envía en tu nombre, para que un dominio parecido recién registrado que intente aprovecharse de tu nombre no pase desapercibido. Regístrate gratis en Excello Mail y mantén esa visibilidad funcionando mientras tu equipo se encarga del resto.