Robo de Credenciales y Bypass de MFA — KLG Technology
Credenciales robadas · AiTM · MFA bypass · Sin alerta

Robo de Credenciales
y Bypass de
Autenticación Multifactor

El robo de credenciales inicia el 80% de las brechas. Los atacantes compran usuario y contraseña en mercados criminales y los usan directamente — sin exploits, sin malware. El MFA traditional puede eludirse con técnicas AiTM que capturan el token de sesión en tiempo real.

🔐 Credenciales robadas · Compradas · Filtradas
📡 AiTM · Token hijacking
👤 Business Email Compromise
⚖ ISO 27001 A.9 • Ley 21.663
80%
De las brechas involucran credenciales comprometidas
15B
Combinaciones usuario/contraseña disponibles en mercados criminales
AiTM
Elude MFA capturando el token de sesión activo
Definición

¿Cómo funciona el robo de credenciales moderno?

El robo de credenciales ya no requiere hackear un sistema. Los atacantes compran bases de datos de usuario/contraseña filtradas en brechas anteriores y las prueban automáticamente contra correos corporativos, VPNs y sistemas SaaS. Si el usuario reutilizó su contraseña, el atacante entra sin explotar ninguna vulnerabilidad.

El MFA tradicional (código de 6 dígitos por SMS o app) puede eludirse con técnicas Adversary-in-the-Middle (AiTM): el atacante sitúa un proxy entre el usuario y el servicio real, capturando el token de sesión autenticado incluso después del segundo factor. El usuario ve una página idéntica a la real y no nota nada.

El resultado es que el atacante tiene una sesión legítima con el token de autenticación válido. Puede acceder al correo, a los archivos, a los sistemas en la nube y a todos los servicios del usuario sin disparar ninguna alerta — porque la sesión es auténticamente válida.

⚠ Cómo se obtienen las credenciales

Los atacantes tienen múltiples formas de conseguir contraseñas reales

💾
Brechas anteriores: credenciales filtradas de brechas de otros servicios disponibles en mercados criminales
📧
Phishing: páginas falsas que capturan usuario y contraseña al momento del login
🔐
Malware keylogger: software que registra cada tecla pulsada en el equipo infectado
📡
AiTM proxy: intercepta la sesión completa incluyendo el token post-MFA
👤
Fuerza bruta: prueba automática de millones de combinaciones en sistemas sin bloqueo de intentos
Técnicas

6 técnicas de robo y uso de credenciales

Los atacantes no necesitan vulnerabilidades cuando tienen la contraseña válida del usuario.

💾
Credential stuffing
Uso masivo y automático de credenciales filtradas de brechas anteriores contra múltiples servicios. Si el usuario reutiliza contraseñas, el atacante entra.
⚠ Mitiga: contraseña única por servicio + gestor de contraseñas corporativo
📡
AiTM — Adversary in the Middle
Proxy entre el usuario y el servicio real que captura el token de sesión post-MFA. Elude el segundo factor completamente.
⚠ Mitiga: llaves de seguridad FIDO2 vinculadas al dominio real — inmunes a AiTM
👤
Pass-the-Hash / Pass-the-Ticket
El atacante captura el hash de la contraseña de Windows o un ticket Kerberos y los usa directamente sin conocer la contraseña.
⚠ Mitiga: Protected Users group, Credential Guard y PAM (Privileged Access Management)
🔐
Token hijacking en sesiones cloud
Robo de cookies de sesión activas de M365, Google Workspace o AWS para tomar control sin necesidad de contraseña.
⚠ Mitiga: Conditional Access con verificación de dispositivo y vida útil de tokens corta
📧
MFA fatigue (bombardeo de notificaciones)
El atacante envía decenas de solicitudes de MFA hasta que el usuario frustrado acepta una para que paren.
⚠ Mitiga: MFA con match de número o aprobación contextual — no solo “Aprobar/Rechazar”
🔌
Escalada de privilegios post-acceso
Con credenciales de un usuario normal, el atacante escala a administrador usando técnicas de AD como Kerberoasting.
⚠ Mitiga: auditoría de AD, PAM y detección de Kerberoasting en el SOC
Señales de alerta

Indicadores de credenciales comprometidas

📡
Login desde país inusual
El mismo usuario inicia sesión desde Chile y desde Europa en la misma hora
Acceso en horario inusual
Login a las 3am desde una cuenta que normalmente opera de 9 a 18h
👤
Múltiples intentos fallidos
Ataque de fuerza bruta o credential stuffing en progreso contra el sistema
🔐
Solicitudes MFA no iniciadas por el usuario
Notificaciones de segundo factor que el usuario no solicitó
🔌
Acceso a recursos inusuales
El usuario accede a archivos o sistemas fuera de su ámbito habitual de trabajo
📋
Creación de reglas de correo
Reglas que redirigen correos entrantes a direcciones externas — técnica BEC clásica
Mitos vs realidad

“Tengo MFA, mis credenciales no pueden ser usadas”

✗ Lo que se cree erróneamente
Con MFA activado, las credenciales robadas son inútiles
Mi contraseña es única y fuerte, no puede ser robada
El sistema bloquea automáticamente los intentos fallidos de login
Si noto algo extraño en mi cuenta, el equipo de TI lo verá también
Las credenciales robadas de otros servicios no afectan el correo corporativo
✓ La realidad
El AiTM captura el token de sesión post-MFA; el MFA traditional no impide el acceso si el token es robado
Tu contraseña puede estar en una brecha de otro servicio que usaste hace años
Muchos sistemas no tienen bloqueo por intentos; el credential stuffing usa velocidad baja para evadir el que sí existe
Sin SIEM y correlación de eventos, el equipo TI no ve accesos anómalos en tiempo real
El 65% de los usuarios reutiliza contraseñas entre servicios personales y corporativos
80%
De las brechas involucran credenciales comprometidas
15B
Credenciales filtradas disponibles en mercados criminales
AiTM
Elude MFA traditional capturando el token de sesión
FIDO2
Única defensa inmune al AiTM — llave física vinculada al dominio
Protección

Cómo proteger credenciales y accesos corporativos

La protección de credenciales requiere MFA resistente, monitoreo de comportamiento y gestión de privilegios.

🔐
MFA resistente a phishing (FIDO2)
Las llaves FIDO2 están criptográficamente vinculadas al dominio real. Un proxy AiTM no puede usarlas — son inmunes a este ataque.
KLG Technology: implementación FIDO2 + SSO integrado a AD o Google Workspace
📡
Conditional Access con contexto
Autenticación que evalúa dispositivo, ubicación, hora y riesgo antes de autorizar el acceso — no solo usuario y contraseña.
KLG Technology: políticas de Conditional Access en M365 o Google como parte del SGSI
👤
PAM — Gestión de accesos privilegiados
Las credenciales de administrador nunca se usan directamente — se solicitan puntualmente, se rotan y se auditan.
KLG Technology: implementación PAM como control A.9 del SGSI ISO 27001
💾
Detección de credenciales filtradas
Monitoreo de brechas para alertar cuando credenciales corporativas aparecen en mercados criminales o pastebins.
KLG Technology: Dark web monitoring como parte del servicio SOC/MDR
📋
Gestor de contraseñas corporativo
Elimina la reutilización de contraseñas forzando contraseñas únicas y aleatorias para cada servicio.
KLG Technology: definición e implementación de política de contraseñas como parte del SGSI
🔌
SOC con detección de comportamiento de identidad
Correlación de eventos de autenticación: login desde países diferentes, horarios inusuales, accesos anómalos.
KLG Technology: SOC 24×7 con UEBA (User and Entity Behavior Analytics)
¿Por qué KLG Technology?

Protección de identidad
con defensa en capas

🔐 FIDO2 — el único MFA inmune a AiTM
KLG implementa llaves FIDO2 vinculadas al dominio real en sistemas críticos.
📡 Conditional Access con contexto
Las políticas de acceso de KLG evalúan dispositivo, ubicación y riesgo — no solo la contraseña.
👤 PAM para accesos privilegiados
KLG implementa PAM: las credenciales de administrador se solicitan puntualmente y se auditan.
💾 Dark web monitoring
KLG alerta cuando credenciales corporativas aparecen en mercados criminales.
🔌 SOC detecta sesiones comprometidas
El SOC 24×7 correlaciona logins anómalos y detecta tokens robados antes del daño.
🛡 ISO 27001 propio
KLG opera bajo certificación ISO/IEC 27001. El control A.9 de control de acceso lo aplicamos internamente.
Certificaciones y marcos
ISO 27001 y Ley 21.663 exigen gestión robusta de identidades y accesos.
El control A.9 de ISO 27001 y el art. 7° de la Ley 21.663 exigen controles de autenticación proporcionales al riesgo.
ISO 27001
Ley 21.663
FIDO2/WebAuthn
PAM
UEBA
Las credenciales de su equipo
podrían estar ya en manos de un atacante.
KLG Technology verifica si credenciales corporativas están expuestas e implementa MFA resistente y PAM. Sin costo de diagnóstico.
Documentos


Proteja su Organización Hoy 

La ciberseguridad no es opcional. Es una obligación legal, una responsabilidad directiva y una ventaja competitiva.



¿Por qué KLG TECHNOLOGY?
Certificación internacional ISO/IEC 27001
Experiencia en entornos regulados en Chile y LATAM
Enfoque práctico, orientado a resultados y cumplimiento real
Integración de ciberseguridad, protección de datos personales, operación TI y nube
Modelo flexible adaptado a empresas medianas y en crecimiento
 
ISO27001
SISTEMA DE GESTIÓN DE SEGURIDAD DE INFORMACIÓN
Acreditado por: 
AENOR Entidad Certificadora                 IQNET Entidad certificadora