MagnoSec
Documento digital con firma electrónica representando la campaña NovaCookies que abusa de notificaciones de Docusign para robar sesiones de Microsoft 365

MagnoSec Blog

NovaCookies: La Campaña que Abusa de Notificaciones Legítimas de Docusign para Robar Sesiones de Microsoft 365

Por Equipo MagnoSec8 min de lectura

NovaCookies: cuando el phishing se disfraza de una notificación 100% legítima de Docusign

La campaña NovaCookies representa una evolución preocupante del phishing: en lugar de enviar emails falsificados que imitan a un servicio legítimo, los atacantes abusan de las notificaciones REALES de Docusign —la plataforma de firma electrónica de documentos más utilizada del mundo—. El proceso: el atacante crea una cuenta gratuita en Docusign, sube un documento aparentemente legítimo (una factura, un contrato, un acuerdo), y utiliza la función legítima de Docusign para enviar una solicitud de firma al email corporativo de la víctima. El email que recibe la víctima es 100% auténtico: viene de los servidores reales de Docusign, pasa todos los filtros anti-phishing, tiene la firma DKIM y SPF correcta. La víctima hace clic en el enlace legítimo de Docusign, revisa el documento —que parece relevante: una factura pendiente, un contrato de un proveedor—, y lo firma o simplemente lo visualiza. Hasta aquí, todo es legítimo. El giro: el documento contiene un enlace malicioso incrustado —camuflado como un enlace 'para más información' o 'para ver el documento completo'—. Cuando la víctima hace clic en ese enlace interno del documento, es redirigida a una página controlada por los atacantes que simula el login de Microsoft 365. La víctima introduce sus credenciales. El atacante las captura —junto con las cookies de sesión— y obtiene acceso a su cuenta corporativa. Es el phishing perfecto: el cebo es un email auténtico, la trampa está en el documento, y la víctima nunca sospecha porque todo —hasta el penúltimo paso— es legítimo.

Por qué este ataque burla los filtros de seguridad: el email es auténtico, el enlace es real

El abuso de servicios legítimos como vector de phishing no es nuevo, pero NovaCookies lo ejecuta con una eficiencia aterradora. Los filtros de seguridad de email —que las organizaciones han afinado durante años para detectar dominios falsificados, remitentes sospechosos y enlaces maliciosos— son completamente inútiles contra este ataque: el email es real, el remitente es Docusign, el enlace es un dominio legítimo de Docusign. No hay nada que detectar en el email porque el email no es malicioso. La malicia está en el documento, una capa más profunda que los filtros de email no inspeccionan. Y el atacante no necesita falsificar nada: utiliza las funciones legítimas de Docusign —cuentas gratuitas, plantillas de documentos, solicitudes de firma masivas—. El coste del ataque es mínimo: una cuenta gratuita de Docusign y un documento. El retorno potencial: acceso a las cuentas corporativas de las víctimas. La asimetría es brutal. Y lo más inquietante: la misma técnica funciona con cualquier servicio que envíe notificaciones legítimas —Docusign, Adobe Sign, DocuSign, plataformas de contratación, servicios de facturación—. Los atacantes solo necesitan un servicio legítimo que permita enviar notificaciones con documentos personalizados. La víctima, entrenada para desconfiar de emails sospechosos, recibe un email que no tiene NADA de sospechoso. Y baja la guardia exactamente cuando más la necesita.

Así funciona la campaña: de la notificación legítima al robo de la sesión de Microsoft 365

La cadena de ataque completa de NovaCookies: Fase 1 —preparación—: el atacante crea una cuenta gratuita en Docusign y prepara un documento señuelo: una factura falsa con el logo de un proveedor real de la organización objetivo, un contrato de confidencialidad, una propuesta comercial. El documento parece relevante porque el atacante ha investigado a la organización —OSINT: proveedores públicos, proyectos en LinkedIn, notas de prensa—. Fase 2 —envío—: el atacante utiliza la función legítima de Docusign para enviar la solicitud de firma al email corporativo de la víctima. El email llega con la autenticidad completa de Docusign. Fase 3 —interacción—: la víctima abre el email, hace clic en el enlace de Docusign, y revisa el documento. El documento contiene un enlace malicioso —'ver el contrato completo', 'consultar las condiciones', 'descargar la versión PDF'—. Fase 4 —redirección—: el enlace del documento redirige a una página de phishing que imita el login de Microsoft 365 —con el dominio, el logo y la interfaz idénticos—. La página incluso puede mostrar el nombre de usuario de la víctima (precargado desde el enlace) para aumentar la credibilidad. Fase 5 —robo—: la víctima introduce su contraseña. El atacante la captura junto con las cookies de sesión. Si la organización tiene MFA, la página de phishing también lo solicita —en tiempo real, reenviando el código al servicio real—, capturando también el segundo factor. Fase 6 —explotación—: el atacante accede a la cuenta de Microsoft 365 de la víctima: correo, SharePoint, Teams, OneDrive. Desde ahí, el movimiento lateral hacia el resto de la organización es el siguiente paso. La campaña completa es silenciosa, automatizable y devastadora: una sola víctima comprometida puede exponer la información corporativa de la organización completa.

El impacto: acceso al correo, SharePoint, Teams y OneDrive de los empleados comprometidos

El impacto de una campaña NovaCookies exitosa es el acceso a la identidad corporativa de la víctima. Con las credenciales y cookies de sesión de Microsoft 365, el atacante puede: leer el correo de la víctima —incluyendo el histórico de años de comunicaciones—; acceder a los documentos de SharePoint y OneDrive —contratos, informes, datos de clientes—; participar en conversaciones de Teams suplantando a la víctima —enviando mensajes maliciosos a los compañeros, que confían en la identidad del remitente—; y utilizar la cuenta como punto de partida para ataques internos —phishing contra otros empleados desde una cuenta legítima, BEC (Business Email Compromise) contra clientes y proveedores—. Si la víctima es un directivo o alguien del departamento financiero, el impacto se multiplica: el atacante puede interceptar facturas, redirigir pagos y manipular comunicaciones financieras. Y todo ello con una cuenta que parece 100% legítima —porque lo es: es la cuenta real de la víctima, operada por el atacante—. Los sistemas de seguridad no ven nada extraño: el acceso viene de credenciales válidas, con MFA completado, desde un dispositivo que parece legítimo. La detección requiere monitorización avanzada: patrones de acceso anómalos, cambios en las reglas de correo, creación de reenvíos ocultos. La mayoría de las organizaciones detectan el compromiso semanas después —cuando el atacante ya ha exfiltrado todo lo que quería—. El phishing moderno no es el email del príncipe nigeriano: es la notificación legítima de Docusign con una trampa en el documento. Y la defensa debe adaptarse a esa realidad.

Cómo MagnoSec evalúa la resistencia al phishing y protege las identidades corporativas

En MagnoSec, la evaluación de la resistencia al phishing cubre específicamente los vectores de abuso de servicios legítimos. Realizamos simulaciones controladas que replican la técnica NovaCookies: enviamos solicitudes de firma legítimas con documentos señuelo, medimos la tasa de clic y de introducción de credenciales, y evaluamos si el MFA y el acceso condicional detendrían al atacante en la fase final. Los resultados son consistentemente reveladores: los empleados entrenados para desconfiar de emails falsificados caen en las notificaciones legítimas con documentos trampa. La formación debe evolucionar: no basta con 'desconfía de emails sospechosos' —hay que enseñar a verificar el CONTENIDO de los documentos, no solo el remitente—. Evaluamos la configuración de acceso condicional de Microsoft 365: ¿los accesos desde ubicaciones nuevas o dispositivos no gestionados requieren verificación adicional? ¿Las sesiones de riesgo se limitan automáticamente? Revisamos la configuración de MFA: ¿todos los usuarios lo tienen activo? ¿Es resistente a phishing (FIDO2/WebAuthn) o susceptible a MFA-bombing y reenvío en tiempo real? Y evaluamos la monitorización: ¿el equipo de seguridad recibe alertas de patrones de acceso anómalos, creación de reglas de reenvío o cambios en las configuraciones de la cuenta? La defensa contra el phishing moderno es multicapa: formación (la primera línea), MFA resistente (la segunda), acceso condicional (la tercera) y monitorización (la última). Ninguna capa sola es suficiente. Y contra campañas como NovaCookies, la combinación de las cuatro es la única defensa que funciona.

Defensa: MFA, acceso condicional, formación específica y monitorización de sesiones

La defensa contra NovaCookies y campañas similares requiere acciones concretas. Acción 1 —formación específica—: enseña a los empleados que un email legítimo puede contener un documento trampa. La regla: nunca introducir credenciales después de hacer clic en un enlace dentro de un documento —aunque el email parezca legítimo—. Si hay que autenticarse, abrir el servicio directamente escribiendo la URL en el navegador. Acción 2 —MFA resistente a phishing—: migrar de MFA basado en códigos (vulnerable al reenvío en tiempo real) a llaves de seguridad FIDO2 o passkeys. El MFA resistente a phishing bloquea la fase final del ataque incluso si las credenciales son capturadas. Acción 3 —acceso condicional—: configurar políticas que requieran dispositivos gestionados y ubicaciones esperadas para acceder a Microsoft 365. Un acceso desde un dispositivo no gestionado en una ubicación nueva debería requerir verificación adicional o ser bloqueado. Acción 4 —monitorización de sesiones—: alertas para accesos desde IPs nuevas, creación de reglas de reenvío de correo, cambios en la configuración de la cuenta. Un atacante con las cookies de sesión de una víctima genera patrones detectables —si hay alguien mirando—. Acción 5 —política de documentos externos—: revisar si la organización necesita recibir solicitudes de firma de servicios externos. Si no, bloquear las notificaciones de Docusign y similares a nivel de email. Si sí, restringir a dominios de proveedores conocidos. La campaña NovaCookies demuestra que el phishing ha superado a los filtros de email. La defensa ahora depende de la formación del usuario y de los controles de identidad. Y en esa carrera, la organización que invierte en ambas es la que no aparece en las estadísticas de compromisos. Las demás, aparecen tarde o temprano.

Temas tratados

NovaCookies · Docusign · phishing · Microsoft 365 · robo de sesiones · cookies · identidad · acceso condicional

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?