CourionAI
ES
Boletín
← Glosario Término

secuestro de sesión

Tomar el control de la cuenta de alguien que ha iniciado sesión robando el token que ya tiene su navegador, lo que evita tanto la contraseña como la autenticación de dos factores.

Cuando inicia sesión en un sitio web, el sitio no vuelve a solicitar su contraseña en cada página. Le entrega a su navegador una cookie de sesión, un pequeño token que significa “esta persona ya demostró quién es”. Cada solicitud posterior presenta ese token.

El secuestro de sesión consiste simplemente en copiar el token y usarlo en otro lugar. Debido a que el inicio de sesión ya ocurrió, el atacante nunca ve una solicitud de contraseña y nunca activa la autenticación de dos factores. Esta es la razón por la que una contraseña muy segura no es, por sí sola, protección: la cerradura nunca fue forzada, la llave fue fotocopiada. Las defensas habituales están del otro lado: cerrar sesiones cuando algo parece estar mal, vincular tokens a un dispositivo y mantener la máquina libre del malware que los copia en primer lugar.