Phishing de adversario en el medio (AiTM)
¿Qué es Phishing de adversario en el medio (AiTM)?
Phishing de adversario en el medio (AiTM)Técnica de phishing que coloca un servidor proxy inverso entre la víctima y la página de inicio de sesión real para retransmitir las credenciales y robar la cookie de sesión posterior a la autenticación, eludiendo la mayoría de los MFA.
El phishing de adversario en el medio (AiTM) es una técnica de robo de credenciales y de sesiones en la que el atacante interpone un servidor proxy inverso entre la víctima y un sitio web legítimo. En lugar de mostrar una página falsa estática, el proxy obtiene la página de inicio de sesión real en tiempo real y retransmite cada solicitud y respuesta, de modo que la víctima ve el sitio auténtico, completa cualquier autenticación multifactor y no nota nada extraño. A medida que el tráfico pasa por el proxy, este captura el usuario, la contraseña y —lo más importante— la cookie de sesión autenticada que el servidor emite tras superar el MFA. El atacante reproduce esa cookie para secuestrar la sesión sin volver a necesitar el segundo factor. Como derrota la mayoría de los MFA basados en códigos de un solo uso y notificaciones push, el AiTM suele distribuirse mediante kits como Evilginx, EvilProxy y Tycoon 2FA, y se mitiga principalmente con MFA resistente al phishing y vinculado al origen, como FIDO2.
● Ejemplos
- 01
En julio de 2022 Microsoft informó de una campaña de phishing AiTM a gran escala que apuntó a más de 10 000 organizaciones, retransmitiendo las páginas de inicio de sesión de Office 365 y robando cookies de sesión.
- 02
Kits de código abierto y comerciales como Evilginx, EvilProxy y Tycoon 2FA automatizan el phishing AiTM actuando como proxies inversos transparentes.
● Preguntas frecuentes
¿Qué es Phishing de adversario en el medio (AiTM)?
Técnica de phishing que coloca un servidor proxy inverso entre la víctima y la página de inicio de sesión real para retransmitir las credenciales y robar la cookie de sesión posterior a la autenticación, eludiendo la mayoría de los MFA. Pertenece a la categoría de Ataques y amenazas en ciberseguridad.
¿Qué significa Phishing de adversario en el medio (AiTM)?
Técnica de phishing que coloca un servidor proxy inverso entre la víctima y la página de inicio de sesión real para retransmitir las credenciales y robar la cookie de sesión posterior a la autenticación, eludiendo la mayoría de los MFA.
¿Cómo funciona Phishing de adversario en el medio (AiTM)?
El phishing de adversario en el medio (AiTM) es una técnica de robo de credenciales y de sesiones en la que el atacante interpone un servidor proxy inverso entre la víctima y un sitio web legítimo. En lugar de mostrar una página falsa estática, el proxy obtiene la página de inicio de sesión real en tiempo real y retransmite cada solicitud y respuesta, de modo que la víctima ve el sitio auténtico, completa cualquier autenticación multifactor y no nota nada extraño. A medida que el tráfico pasa por el proxy, este captura el usuario, la contraseña y —lo más importante— la cookie de sesión autenticada que el servidor emite tras superar el MFA. El atacante reproduce esa cookie para secuestrar la sesión sin volver a necesitar el segundo factor. Como derrota la mayoría de los MFA basados en códigos de un solo uso y notificaciones push, el AiTM suele distribuirse mediante kits como Evilginx, EvilProxy y Tycoon 2FA, y se mitiga principalmente con MFA resistente al phishing y vinculado al origen, como FIDO2.
¿Cómo defenderse de Phishing de adversario en el medio (AiTM)?
Las defensas contra Phishing de adversario en el medio (AiTM) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Phishing de adversario en el medio (AiTM)?
Nombres alternativos comunes: Phishing AiTM, Phishing de hombre en el medio, Phishing de evasión de MFA.
● Términos relacionados
- attacks№ 919
Phishing
Ataque de ingeniería social en el que el atacante se hace pasar por una entidad de confianza para engañar a la víctima y obtener credenciales, dinero o ejecutar malware.
- attacks№ 726
Ataque de intermediario (MitM)
Ataque en el que un adversario retransmite o altera en secreto las comunicaciones entre dos partes que creen estar hablando directamente.
- attacks№ 1131
Secuestro de sesión
Ataque que toma el control de la sesión autenticada de una víctima robando o falsificando su identificador de sesión, para actuar como el usuario sin sus credenciales.
- identity-access№ 920
Phishing-Resistant MFA
MFA methods that cryptographically bind authentication to the legitimate web origin — FIDO2/WebAuthn passkeys, smart cards, and Windows Hello — rendering AiTM proxy phishing, MFA fatigue, and OTP interception ineffective.
- network-security№ 1036
Proxy inverso
Servidor situado frente a uno o varios servicios de backend que recibe las solicitudes de los clientes en su nombre y las reenvía hacia el interior.
- identity-access№ 255
Recolección de credenciales
Captura a gran escala de usuarios, contraseñas, tokens y otros secretos de autenticación, generalmente para tomar cuentas o venderlos después.