Se aprobaron todos los controles del MFA. Cada inicio de sesión fue legítimo. El panel de cumplimiento estaba verde en todos los controles de identidad. Y el atacante ya estaba dentro, moviéndose lateralmente a través de Active Directory con un token de sesión válido, escalando privilegios en una trayectoria hacia el controlador de dominio.
Este es el escenario que se desarrolla dentro de las empresas que invirtieron mucho en autenticación y asumieron que el trabajo estaba hecho. La credencial era real. El desafío multifactorial fue respondido correctamente. El sistema funcionó exactamente según lo diseñado. Autenticó al usuario en la puerta principal y nunca volvió a mirar. La infracción no pasó por alto a MFA. Todo comenzó después del éxito de MFA.
La autenticación demuestra la identidad en un único momento. Luego se queda ciego. Todo lo que sigue, el movimiento lateral, la escalada de privilegios, la silenciosa filtración a través de Active Directory, queda fuera de lo que MFA fue diseñado para ver.
Un CIO encontró la brecha en la producción
Alex Philips, CIO de NOV, identificó la brecha a través de pruebas operativas. «Encontramos una brecha en nuestra capacidad para revocar tokens de sesión de identidad legítimos a nivel de recursos. Restablecer una contraseña ya no es suficiente. Hay que revocar tokens de sesión instantáneamente para detener el movimiento lateral», dijo a VentureBeat.
Lo que Philips encontró no fue una mala configuración. Era un punto ciego arquitectónico que existe en casi todas las pilas de identidades empresariales. Una vez que un usuario se autentica exitosamente, el token de sesión resultante mantiene esa confianza sin reevaluación. El token se convierte en una credencial de portador. Quien lo posea, atacante o empleado, hereda todos los permisos asociados con la sesión. La investigación de NOV confirmó que el robo de tokens de sesión de identidad es el vector detrás de los ataques más avanzados que rastrean, lo que llevó al equipo a endurecer las políticas de identidad, imponer el acceso condicional y crear una revocación rápida de tokens desde cero.
Tiempo medio de fuga del delito electrónico cayó a 29 minutos en 2025, con la fuga más rápida registrada en 27 segundos, según Informe de amenazas globales 2026 de CrowdStrike. En el 82 % de las detecciones realizadas en 2025, no se implementó ningún malware. Los atacantes no necesitan exploits cuando tienen tokens de sesión.
Los atacantes dejaron de escribir malware porque las identidades robadas funcionan mejor
«Los adversarios han descubierto que una de las formas más rápidas de obtener acceso a un entorno es robar credenciales legítimas o utilizar ingeniería social», dijo a VentureBeat Adam Meyers, vicepresidente senior de operaciones contra adversarios de CrowdStrike. La economía es cruda: la detección moderna de endpoints ha aumentado el costo y el riesgo de implementar malware. Por el contrario, una credencial robada no genera ninguna alerta, no coincide con ninguna firma y hereda cualquier acceso que tuviera el usuario real.
Los ataques de vishing se dispararon un 442 % entre la primera y la segunda mitad de 2024, según el Informe de amenazas globales 2025 de CrowdStrike, mientras que los intentos de fraude deepfake aumentaron más de un 1300 % en 2024, según Informe de seguridad e inteligencia de voz 2025 de Pindrop. Los ataques de intercambio de caras crecieron un 704% en 2023, según datos citados en el mismo informe. Un estudio de 2024 citado en el Informe de amenazas globales 2025 de CrowdStrike encontró que los correos electrónicos de phishing generados por IA coincidían con el phishing humano elaborado por expertos con una tasa de clics del 54%, ambos superando ampliamente al phishing masivo genérico con un 12%.
La amenaza no es que la IA haga que un atacante sea más peligroso. La amenaza es que la IA proporciona a cada atacante ingeniería social de nivel experto con un coste marginal cercano a cero. La cadena de suministro de credenciales ahora opera a escala industrial.
La brecha entre IAM y SecOps es donde las sesiones mueren
By 2026, 30% de las empresas ya no consideraría Las soluciones de verificación de identidad basada en rostros y autenticación biométrica son confiables de forma aislada debido a los deepfakes generados por IA, predijo Gartner en un informe de 2024. Riemer apuntó al propio Ivanti Informe sobre el estado de la ciberseguridad 2026 para cuantificar la brecha. El informe, que encuestó a más de 1.200 profesionales de la seguridad, encontró que la brecha de preparación entre amenazas y defensas se amplió en un promedio de 10 puntos en un solo año.
Kayne McGladrey, miembro senior del IEEE, planteó el fracaso organizacional en términos comerciales. «Cualquier cosa que parezca tener un sabor a ciberseguridad generalmente se coloca en la categoría de riesgo de ciberseguridad, lo cual es una completa ficción. Deberían centrarse en los riesgos comerciales, porque si no afecta al negocio, como una pérdida financiera, entonces nadie le prestará atención y no lo presupuestarán adecuadamente, ni establecerán controles adecuados para prevenirlo», dijo McGladrey a VentureBeat. Esa lógica explica por qué la gobernanza de sesiones, la gestión del ciclo de vida de los tokens y la correlación de identidades entre dominios caen en una brecha entre IAM y SecOps. Nadie es propietario porque nadie lo ha considerado una pérdida comercial.
«Es posible que solo vea partes de la intrusión en el lado de la identidad, en el lado de la nube y en el lado del punto final. Necesita visibilidad entre dominios porque el mejor de los casos le da aproximadamente 29 minutos para detener estas intrusiones», dijo Meyers a VentureBeat.
Mike Riemer, CISO de campo de Ivanti, ha observado cómo se desarrolla esta desconexión a lo largo de dos décadas de paradigmas cambiantes. «No te conozco hasta que te valide. Hasta que sepa qué es y quién está al otro lado del teclado, no me comunicaré con él hasta que me den la capacidad de entender quién es», dijo Riemer a VentureBeat.
Esa pregunta se aplica directamente a las sesiones posteriores a la autenticación. Si los atacantes utilizan la IA para fabricar la identidad que elimina la MFA, los defensores necesitan que la IA observe lo que hace esa identidad después. El punto más amplio de Riemer es que colocar el perímetro de seguridad en un único evento de inicio de sesión invita a cada atacante que cruce esa puerta a tener el control de la casa.
NOV cerró la brecha. La mayoría de las empresas no han comenzado.
«Nos proporciona una puerta de enlace de aplicación forzada de políticas de seguridad. Los usuarios y atacantes en una red plana pueden usar tokens de sesión de identidad robados, pero con puertas de enlace de confianza cero se fuerza el acceso condicional y la revalidación de la confianza», dijo Philips a VentureBeat.
NOV acortó la vida útil de los tokenscreó un acceso condicional que requiere múltiples condiciones y forzó la separación de funciones para que ninguna persona o cuenta de servicio pueda restablecer una contraseña, evitar el acceso multifactor o anular el acceso condicional. «Redujimos drásticamente quién puede realizar restablecimientos de contraseñas o de múltiples factores. Ninguna persona debería poder eludir estos controles», dijo Philips a VentureBeat. Implementaron IA contra registros SIEM para identificar incidentes casi en tiempo real y crearon una startup específicamente para desarrollar una rápida revocación de tokens para sus recursos más críticos.
Philips también señaló una vulnerabilidad en la cadena de confianza que la mayoría de los equipos pasan por alto. «Dado que con los avances de la IA no se puede confiar en la voz, el vídeo o incluso en los estilos de escritura, se deben tener secretos previamente compartidos o ser capaz de validar una pregunta que sólo usted y ellos sabrían», dijo a VentureBeat. Si la respuesta a incidentes se basa en una llamada telefónica o un mensaje directo de Slack para confirmar una cuenta comprometida, los atacantes que utilizan voz o texto deepfake también pueden explotar ese canal de confirmación.
Ocho cosas que hacer esta semana
NOV demostró que estas brechas se pueden cerrar. Esto es lo que debe priorizar primero.
-
Obtenga el informe de duración del token para cada cuenta privilegiada, cuenta de servicio y clave API. Acorte los tokens de sesión interactiva a horas, no a días. Coloque las credenciales de la cuenta de servicio en un cronograma de rotación definido. Las claves API sin fecha de vencimiento son invitaciones abiertas que nunca se cierran.
-
Ejecute un simulacro de revocación de sesión bajo fuego. No es un restablecimiento de contraseña. Una sesión asesinada. Calcula el tiempo. Si su equipo no puede revocar una sesión comprometida en vivo en menos de cinco minutos, esa es la brecha que un atacante que corre a 27 segundos explotará primero. NOV tampoco pudo hacerlo. Trajeron recursos dedicados y desarrollaron la capacidad desde cero.
-
Asigne su telemetría entre dominios de extremo a extremo. Un solo analista debería poder correlacionar una anomalía de identidad en su servicio de directorio con un inicio de sesión en el plano de control de la nube y un indicador de comportamiento del punto final sin cambiar de consola. Si ese flujo de trabajo requiere cuatro paneles y un hilo de Slack, una escapada de 29 minutos siempre te superará.
-
Extender la aplicación del control de acceso condicional más allá de la puerta principal. Cada escalada de privilegios y cada solicitud de recursos confidenciales debería desencadenar una revalidación. Una identidad que se autentica desde Houston y aparece desde Bucarest 20 minutos después debería activar la autenticación incremental automática o la finalización de la sesión.
-
Reemplace los SMS y la MFA basada en push con FIDO2 resistente al phishing y autenticación basada en claves de acceso en todos los lugares donde sea posible. Cada notificación push que un atacante puede bombardear es una sesión que puede robar. Esta sigue siendo la actualización más barata que cierra la brecha más amplia.
-
Auditar la separación de funciones en los flujos de trabajo de identidad. Si una persona o una cuenta de servicio puede restablecer las credenciales, aprobar el acceso privilegiado y eludir MFA, ese es un único punto de falla que encontrarán los atacantes. NOV eliminó esa configuración.
-
Establezca un protocolo de verificación de incidentes fuera de banda con secretos previamente compartidos. Si su equipo aún confirma cuentas comprometidas a través de una llamada telefónica o un mensaje de Slack, la voz y los mensajes de texto deepfake también pueden comprometer ese canal. Cree el protocolo antes de que lo necesite.
-
Cree una línea presupuestaria dedicada para la gobernanza de la capa de identidad. La gobernanza de sesiones, la gestión del ciclo de vida de los tokens, la verificación continua de identidad y estándares como CAEP y Shared Signals Framework necesitan un único propietario con un único presupuesto. Si ese propietario no existe, los atacantes ya poseen la brecha.
El equipo de Philips pasó de descubrir que no podían cerrar una sesión comprometida a resistir una rápida revocación de tokens en condiciones de ataque reales. Acortaron la vida útil de los tokens, eliminaron los restablecimientos de credenciales de una sola persona, implementaron análisis de registros impulsados por IA y crearon una capacidad de revocación dedicada para sus recursos más críticos. Esa transformación tomó meses, no años.
La brecha que cerró NOV existe dentro de casi todas las empresas que tratan la autenticación como la línea de meta en lugar de como el pistoletazo de salida. Philips lo expresó claramente: «Restablecer una contraseña ya no es suficiente. Hay que revocar los tokens de sesión instantáneamente para detener el movimiento lateral». Su equipo construyó la respuesta. La pregunta para todos los demás CISO es si encuentran esa brecha en sus propios términos o si un atacante que se mueve en 27 segundos la encuentra por ellos.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.












































































