
MagnoSec Blog
NovaCookies: La Campaña que Abusa de Notificaciones Legítimas de Docusign para Robar Sesiones de Microsoft 365
NovaCookies: cuando el phishing se disfraza de una notificación 100% legítima de Docusign
La campaña NovaCookies representa una evolución preocupante del phishing: en lugar de enviar emails falsificados que imitan a un servicio legítimo, los atacantes abusan de las notificaciones REALES de Docusign —la plataforma de firma electrónica de documentos más utilizada del mundo—. El proceso: el atacante crea una cuenta gratuita en Docusign, sube un documento aparentemente legítimo (una factura, un contrato, un acuerdo), y utiliza la función legítima de Docusign para enviar una solicitud de firma al email corporativo de la víctima. El email que recibe la víctima es 100% auténtico: viene de los servidores reales de Docusign, pasa todos los filtros anti-phishing, tiene la firma DKIM y SPF correcta. La víctima hace clic en el enlace legítimo de Docusign, revisa el documento —que parece relevante: una factura pendiente, un contrato de un proveedor—, y lo firma o simplemente lo visualiza. Hasta aquí, todo es legítimo. El giro: el documento contiene un enlace malicioso incrustado —camuflado como un enlace 'para más información' o 'para ver el documento completo'—. Cuando la víctima hace clic en ese enlace interno del documento, es redirigida a una página controlada por los atacantes que simula el login de Microsoft 365. La víctima introduce sus credenciales. El atacante las captura —junto con las cookies de sesión— y obtiene acceso a su cuenta corporativa. Es el phishing perfecto: el cebo es un email auténtico, la trampa está en el documento, y la víctima nunca sospecha porque todo —hasta el penúltimo paso— es legítimo.
Por qué este ataque burla los filtros de seguridad: el email es auténtico, el enlace es real
El abuso de servicios legítimos como vector de phishing no es nuevo, pero NovaCookies lo ejecuta con una eficiencia aterradora. Los filtros de seguridad de email —que las organizaciones han afinado durante años para detectar dominios falsificados, remitentes sospechosos y enlaces maliciosos— son completamente inútiles contra este ataque: el email es real, el remitente es Docusign, el enlace es un dominio legítimo de Docusign. No hay nada que detectar en el email porque el email no es malicioso. La malicia está en el documento, una capa más profunda que los filtros de email no inspeccionan. Y el atacante no necesita falsificar nada: utiliza las funciones legítimas de Docusign —cuentas gratuitas, plantillas de documentos, solicitudes de firma masivas—. El coste del ataque es mínimo: una cuenta gratuita de Docusign y un documento. El retorno potencial: acceso a las cuentas corporativas de las víctimas. La asimetría es brutal. Y lo más inquietante: la misma técnica funciona con cualquier servicio que envíe notificaciones legítimas —Docusign, Adobe Sign, DocuSign, plataformas de contratación, servicios de facturación—. Los atacantes solo necesitan un servicio legítimo que permita enviar notificaciones con documentos personalizados. La víctima, entrenada para desconfiar de emails sospechosos, recibe un email que no tiene NADA de sospechoso. Y baja la guardia exactamente cuando más la necesita.
Así funciona la campaña: de la notificación legítima al robo de la sesión de Microsoft 365
La cadena de ataque completa de NovaCookies: Fase 1 —preparación—: el atacante crea una cuenta gratuita en Docusign y prepara un documento señuelo: una factura falsa con el logo de un proveedor real de la organización objetivo, un contrato de confidencialidad, una propuesta comercial. El documento parece relevante porque el atacante ha investigado a la organización —OSINT: proveedores públicos, proyectos en LinkedIn, notas de prensa—. Fase 2 —envío—: el atacante utiliza la función legítima de Docusign para enviar la solicitud de firma al email corporativo de la víctima. El email llega con la autenticidad completa de Docusign. Fase 3 —interacción—: la víctima abre el email, hace clic en el enlace de Docusign, y revisa el documento. El documento contiene un enlace malicioso —'ver el contrato completo', 'consultar las condiciones', 'descargar la versión PDF'—. Fase 4 —redirección—: el enlace del documento redirige a una página de phishing que imita el login de Microsoft 365 —con el dominio, el logo y la interfaz idénticos—. La página incluso puede mostrar el nombre de usuario de la víctima (precargado desde el enlace) para aumentar la credibilidad. Fase 5 —robo—: la víctima introduce su contraseña. El atacante la captura junto con las cookies de sesión. Si la organización tiene MFA, la página de phishing también lo solicita —en tiempo real, reenviando el código al servicio real—, capturando también el segundo factor. Fase 6 —explotación—: el atacante accede a la cuenta de Microsoft 365 de la víctima: correo, SharePoint, Teams, OneDrive. Desde ahí, el movimiento lateral hacia el resto de la organización es el siguiente paso. La campaña completa es silenciosa, automatizable y devastadora: una sola víctima comprometida puede exponer la información corporativa de la organización completa.
El impacto: acceso al correo, SharePoint, Teams y OneDrive de los empleados comprometidos
El impacto de una campaña NovaCookies exitosa es el acceso a la identidad corporativa de la víctima. Con las credenciales y cookies de sesión de Microsoft 365, el atacante puede: leer el correo de la víctima —incluyendo el histórico de años de comunicaciones—; acceder a los documentos de SharePoint y OneDrive —contratos, informes, datos de clientes—; participar en conversaciones de Teams suplantando a la víctima —enviando mensajes maliciosos a los compañeros, que confían en la identidad del remitente—; y utilizar la cuenta como punto de partida para ataques internos —phishing contra otros empleados desde una cuenta legítima, BEC (Business Email Compromise) contra clientes y proveedores—. Si la víctima es un directivo o alguien del departamento financiero, el impacto se multiplica: el atacante puede interceptar facturas, redirigir pagos y manipular comunicaciones financieras. Y todo ello con una cuenta que parece 100% legítima —porque lo es: es la cuenta real de la víctima, operada por el atacante—. Los sistemas de seguridad no ven nada extraño: el acceso viene de credenciales válidas, con MFA completado, desde un dispositivo que parece legítimo. La detección requiere monitorización avanzada: patrones de acceso anómalos, cambios en las reglas de correo, creación de reenvíos ocultos. La mayoría de las organizaciones detectan el compromiso semanas después —cuando el atacante ya ha exfiltrado todo lo que quería—. El phishing moderno no es el email del príncipe nigeriano: es la notificación legítima de Docusign con una trampa en el documento. Y la defensa debe adaptarse a esa realidad.
Cómo MagnoSec evalúa la resistencia al phishing y protege las identidades corporativas
En MagnoSec, la evaluación de la resistencia al phishing cubre específicamente los vectores de abuso de servicios legítimos. Realizamos simulaciones controladas que replican la técnica NovaCookies: enviamos solicitudes de firma legítimas con documentos señuelo, medimos la tasa de clic y de introducción de credenciales, y evaluamos si el MFA y el acceso condicional detendrían al atacante en la fase final. Los resultados son consistentemente reveladores: los empleados entrenados para desconfiar de emails falsificados caen en las notificaciones legítimas con documentos trampa. La formación debe evolucionar: no basta con 'desconfía de emails sospechosos' —hay que enseñar a verificar el CONTENIDO de los documentos, no solo el remitente—. Evaluamos la configuración de acceso condicional de Microsoft 365: ¿los accesos desde ubicaciones nuevas o dispositivos no gestionados requieren verificación adicional? ¿Las sesiones de riesgo se limitan automáticamente? Revisamos la configuración de MFA: ¿todos los usuarios lo tienen activo? ¿Es resistente a phishing (FIDO2/WebAuthn) o susceptible a MFA-bombing y reenvío en tiempo real? Y evaluamos la monitorización: ¿el equipo de seguridad recibe alertas de patrones de acceso anómalos, creación de reglas de reenvío o cambios en las configuraciones de la cuenta? La defensa contra el phishing moderno es multicapa: formación (la primera línea), MFA resistente (la segunda), acceso condicional (la tercera) y monitorización (la última). Ninguna capa sola es suficiente. Y contra campañas como NovaCookies, la combinación de las cuatro es la única defensa que funciona.
Defensa: MFA, acceso condicional, formación específica y monitorización de sesiones
La defensa contra NovaCookies y campañas similares requiere acciones concretas. Acción 1 —formación específica—: enseña a los empleados que un email legítimo puede contener un documento trampa. La regla: nunca introducir credenciales después de hacer clic en un enlace dentro de un documento —aunque el email parezca legítimo—. Si hay que autenticarse, abrir el servicio directamente escribiendo la URL en el navegador. Acción 2 —MFA resistente a phishing—: migrar de MFA basado en códigos (vulnerable al reenvío en tiempo real) a llaves de seguridad FIDO2 o passkeys. El MFA resistente a phishing bloquea la fase final del ataque incluso si las credenciales son capturadas. Acción 3 —acceso condicional—: configurar políticas que requieran dispositivos gestionados y ubicaciones esperadas para acceder a Microsoft 365. Un acceso desde un dispositivo no gestionado en una ubicación nueva debería requerir verificación adicional o ser bloqueado. Acción 4 —monitorización de sesiones—: alertas para accesos desde IPs nuevas, creación de reglas de reenvío de correo, cambios en la configuración de la cuenta. Un atacante con las cookies de sesión de una víctima genera patrones detectables —si hay alguien mirando—. Acción 5 —política de documentos externos—: revisar si la organización necesita recibir solicitudes de firma de servicios externos. Si no, bloquear las notificaciones de Docusign y similares a nivel de email. Si sí, restringir a dominios de proveedores conocidos. La campaña NovaCookies demuestra que el phishing ha superado a los filtros de email. La defensa ahora depende de la formación del usuario y de los controles de identidad. Y en esa carrera, la organización que invierte en ambas es la que no aparece en las estadísticas de compromisos. Las demás, aparecen tarde o temprano.
Temas tratados
NovaCookies · Docusign · phishing · Microsoft 365 · robo de sesiones · cookies · identidad · acceso condicional
Servicios relacionados
MagnoSec
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
MagnoSec
Ingeniería Social
Auditoría de ingeniería social: phishing, pretexting y USB drops. Evaluamos el factor humano con campañas controladas, informe y concienciación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
Ataques en Hoteles Usan WiFi Falsa y Malware para Robar Cuentas Microsoft 365 de Ejecutivos
agosto 2026
Nuevo Ataque Permite a Malware Robar Passkeys y Contraseñas del Gestor de Google Sin Conocer la Clave Maestra
junio 2026
Bluekit: El Nuevo Phishing Kit que Usa Browser-in-the-Middle para Robar Sesiones en Tiempo Real
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma