Defensa frente al secuestro de cuentas · Hecho en Madrid, procesado en la UE

El atacante ya no entra.
Inicia sesión.

La autenticación multifactor dejó de ser un muro el día en que los tokens de sesión se convirtieron en mercancía. Atalya aprende cómo se comporta realmente cada identidad de tu organización y cierra la cuenta comprometida antes de que nadie pueda usarla.

Despliegue por API · Sin cambiar el MX · Sin agente · Los datos no salen de la UE

60%
de las intrusiones en la UE empiezan con phishing: sigue siendo el vector de acceso inicial dominante
ENISA ETL 2025
80%+
de esa ingeniería social ya está asistida por modelos generativos
ENISA ETL 2025
24 h
para presentar la alerta temprana desde que el incidente es significativo, según el artículo 23 de NIS2
Directiva (UE) 2022/2555
0
transferencias de tus datos fuera de la Unión Europea: ni para soporte, ni para entrenamiento, ni para nada
Compromiso contractual
01El problema

La autenticación no puede decirte quién está detrás de una sesión válida

Todos los controles de la pila estándar están diseñados para decidir si alguien puede entrar. Ninguno está diseñado para notar que quien entró esta mañana no es quien suele entrar.

Qué se rompió

Ahora el token es la credencial

Los kits de phishing como servicio capturan la cookie de sesión después de que el segundo factor ya se ha satisfecho. El atacante nunca ve tu contraseña y nunca la necesita. Desde el punto de vista de tu proveedor de identidad, no ha pasado nada raro.

Por qué el gateway no lo ve

El correo peligroso se envía desde dentro

Cuando una cuenta se secuestra, el fraude llega en un hilo que ya existía, desde la dirección real de un compañero y con su estilo de escritura. Un gateway inspecciona el correo que cruza el perímetro. Este correo no lo cruza.

Por qué cuesta tanto

La evidencia se reconstruye a mano, dos veces

Primero para averiguar qué hizo el atacante y luego otra vez para redactar la notificación que leerá un supervisor. Dos equipos, dos semanas, un solo incidente, y un informe cuya calidad depende de quién estuviera de guardia.

02El motor Mirador

Un modelo de comportamiento por cada identidad, actualizado de forma continua

Ninguna señal de esta página es novedosa por sí sola. Lo que decide el resultado es correlacionarlas por persona: una secuencia que, señal a señal, no llama la atención, y en conjunto es imposible.

01

Conectar

Minutos

API de Graph y de Workspace más tu proveedor de identidad. Sin cambiar el enrutado del correo, sin agente y sin proxy. Se reproduce el histórico de buzón e inicios de sesión para calentar el modelo.

02

Aprender

21 días hasta línea base

Desde dónde inicia sesión cada persona, con qué dispositivo, a qué hora, a quién escribe, en qué idioma y qué hilos y contrapartes son suyos. La línea base sigue a la persona.

03

Correlacionar

Y después juzgar

Un conjunto de modelos puntúa la desviación en las cinco familias de señales. Las secuencias débiles pero improbables en conjunto se escalan, y un modelo de lenguaje juzga el caso contra el historial de esa misma identidad.

04

Contener

Menos de diez segundos

Revocar sesiones, bloquear el acceso, forzar el restablecimiento, eliminar la regla de ocultación y retirar el correo interno ya enviado. Modo sombra por defecto, y tú concedes cada autoridad por separado.

03Cinco familias de señales

Qué leemos y qué desviación importa de verdad

La columna de la derecha es lo importante. Un motor de reglas ve un cambio de configuración. Mirador ve un cambio de configuración hecho desde la misma sesión que un inicio que no debería existir.

Identidad
Geografía del inicio de sesión, reputación de red e IP, huella de dispositivo y navegador, antigüedad del token, método de autenticación, cambios de alta en MFA, consentimientos OAuth, cambios de rol privilegiado
Un autenticador nuevo en una identidad que no ha cambiado de dispositivo en once meses
Buzón
Creación y modificación de reglas, reenvíos, operaciones de carpeta, secuencia de lectura, volumen y hora de envío, novedad del destinatario, propiedad del hilo
Una regla que oculta exactamente las palabras que contiene un hilo de pagos
Contenido
Intención de instrucción de pago, marcadores de urgencia y autoridad, extracción de IBAN y de entidades de factura, semántica del fraude ajustada por idioma
Un cambio de datos bancarios pedido en español impecable, desde un buzón que nunca ha pedido uno
Grafo
Grafo de destinatarios internos, historial de proveedores y contrapartes, quién es dueño habitual de cada conversación
Un mensaje interno a cuarenta compañeros que nunca han estado en el mismo hilo
Tenant
Deriva de configuración, registros de aplicaciones, cambios de acceso condicional, delegaciones y permisos de buzón
Una excepción de acceso condicional creada desde la misma sesión que el inicio anómalo
04Qué se compra

Tres módulos sobre un motor. Empieza por uno.

Sentinel es por sí solo una compra completa y un despliegue completo. Perimeter y Ledger están ahí para cuando también quieras que desaparezcan la partida del gateway y el trabajo de reporte.

Disponible ahora

SENTINEL

Defensa frente al secuestro de cuentas
  • Detecta relleno de credenciales, robo de sesión y de token, e inicios con MFA eludido que la autenticación considera legítimos
  • Revoca sesiones, bloquea el acceso, fuerza el restablecimiento y elimina reglas de ocultación, con traza de auditoría de cada acción
  • Pone en cuarentena el phishing interno ya enviado desde el buzón comprometido, de forma retroactiva
  • Barre la persistencia del atacante: autenticadores fraudulentos, consentimientos OAuth, delegaciones y reglas de reenvío
Desde 16 € por identidad protegida y año
Hoja de ruta · 2027

PERIMETER

Fraude entrante e interno
  • Inspección posterior a la entrega del correo entrante e interno, sin gateway y sin cambiar el MX
  • Detecta el fraude de instrucción de pago de forma semántica en español, italiano, alemán, francés, portugués e inglés
  • Suplantación de proveedores y contrapartes puntuada contra el historial real de la relación
  • Sustituye la partida del gateway en lugar de colocarse detrás de él
Incluido en Platform
Hoja de ruta · 2028

LEDGER

Evidencia y reporte
  • Convierte cada detección en el paquete de 24 horas, 72 horas e informe final de NIS2, ya rellenado
  • Clasifica los incidentes TIC como exige DORA, para las entidades en ámbito financiero
  • Mapea controles a ENS y a ISO 27001, de modo que la evidencia de auditoría es una exportación y no un proyecto
  • Reporte de riesgo humano a nivel de consejo, por entidad, sector y país
Incluido en Platform
05Anatomía de un secuestro

Los mismos ochenta minutos, con y sin Atalya

Un caso compuesto construido a partir del patrón que describen los equipos de respuesta europeos, no un caso real concreto. Los tiempos se miden desde que se captura el token de sesión.

T+
Sin detección de comportamiento
Con Atalya
00:00
No visibleLa cookie de sesión se captura en una página de phishing con proxy inverso. El segundo factor se satisfizo correctamente.
Línea base activaAún no hay nada que detectar. El patrón normal de la identidad ya está modelado con once meses de histórico.
00:04
Inicio permitidoEl atacante reproduce el token desde un proveedor de hosting en otro país. El acceso condicional ve una sesión válida y conforme.
Puntuación elevadaRed nueva, huella de dispositivo nueva y token más antiguo que cualquiera que haya presentado esta identidad. Caso abierto, todavía sin acción.
00:09
Ocultación montadaSe crea una regla de bandeja que mueve todo mensaje con «factura», «IBAN» o «transferencia» a una carpeta que nadie lee.
ContenidoAhora coinciden dos familias. Sesiones revocadas, inicio bloqueado, restablecimiento forzado y regla eliminada. Ocho segundos desde que se escribió la regla.
00:31
Fraude enviadoLlega una respuesta a un hilo abierto con un proveedor, con el estilo de escritura del titular, que cambia los datos de pago de una factura que vence esa semana.
No llegó a ocurrirLa cuenta salió de las manos del atacante veintidós minutos antes. El hilo con el proveedor queda intacto.
02:40
Propagación lateralSalen cuarenta mensajes internos desde un buzón de confianza. Cada uno es un nuevo intento de secuestro y ninguno cruza el gateway.
Barrido completoAutenticador fraudulento eliminado, consentimientos OAuth revocados y delegaciones limpiadas. La cronología de comportamiento queda escrita y exportable.
+11 d
DescubiertoEl proveedor llama por una factura impagada. El análisis forense empieza de cero y el plazo del artículo 23 venció hace tiempo.
Notificado el mismo díaLa alerta temprana salió en menos de 24 horas, a partir de la cronología que produjo el motor. Nadie reconstruyó nada a mano.
06Por qué Europa, concretamente

Cuatro cosas que una plataforma estadounidense no puede decir

La detección de comportamiento es la ingeniería difícil. Esta parte es simplemente dónde está domiciliada la empresa y dónde se quedan los datos, y para un comprador regulado suele ser la parte que decide la compra.

Residencia sin asterisco

Procesado y almacenado en la UE. Todo, siempre.

Señales, artefactos de modelo y evidencia permanecen en infraestructura operada en la UE, sin transferencias a terceros países ni para soporte ni para entrenamiento. La evaluación de impacto se redacta antes del primer cliente, no después de la primera objeción.

Detección en el idioma del comprador

El fraude de pagos es lingüístico antes que técnico

Modelos ajustados a la correspondencia comercial en español, italiano, alemán, francés y portugués captan el registro de una petición falsa de proveedor como no lo hace un modelo pensado primero para el inglés. Ahora que los atacantes generan texto impecable, esa brecha se ensancha en lugar de cerrarse.

Cumplimiento como salida

La cronología ya es la notificación

Un expediente de comportamiento es la materia prima de una notificación del artículo 23. Atalya emite los artefactos de 24 horas, 72 horas y final, clasifica los incidentes como exige DORA y mapea controles a ENS. Nadie reconstruye la evidencia a mano.

Compras que se aprueban

También el comité de empresa

La monitorización del comportamiento de empleados exige consulta en España y codeterminación en Alemania. Atalya se entrega con un paquete de consulta, perfiles pseudonimizados y el compromiso escrito de que nunca se toma una decisión laboral adversa automatizada. Llegar con el papeleo hecho es la diferencia entre una firma y un expediente parado.

NIS2 · Art. 23 DORA ENS Medio RGPD · EIPD ISO 27001 SOC 2 Type II Microsoft 365 Google Workspace Entra ID · Okta

Chips rellenos: ya en el producto. Chips en contorno: programa de certificación en curso.

07Precisión

Una herramienta que bloquea la cuenta equivocada una vez no se vuelve a usar

Por eso estos son objetivos contractuales y no marketing. Se miden sobre tu tráfico, se te reportan cada mes y son la razón por la que la contención empieza desactivada.

Objetivo de nivel de servicio Objetivo Cómo se mide
Precisión en la contención autónoma≥ 99,5%Cada acción automatizada revisada y juzgada por tu equipo, cada mes
Exhaustividad en secuestros validados≥ 92%Ejercicios de equipo rojo y reproducción de tus incidentes confirmados
Contenciones erróneas≤ 1 / 10.000 id / mesContadas, publicadas y con abono si se supera el umbral
Tiempo hasta la detección< 60 sDesde que llega la señal hasta que se abre el caso
Tiempo hasta la contención< 10 sDesde que se abre el caso hasta que se revoca la sesión
Caso explicado en cada detección100%Una cronología de comportamiento legible. Ninguna puntuación sin el razonamiento detrás
Por defecto

Modo sombra

Atalya detecta y explica. No actúa hasta que tú lo autorices, tipo de acción por tipo de acción.

Siempre

Reversión en un clic

Toda acción automatizada tiene una reversión documentada y un responsable con nombre.

Primeros 60 días

Confirmación humana

Las acciones irreversibles esperan a una persona durante los primeros sesenta días de cada despliegue.

Mensual

Matriz de confusión

Recibes la matriz completa, incluidos los fallos. Sobre todo los fallos.

08Para quién es

Pensado para la organización que tiene un equipo de seguridad de cuatro personas, no de cuarenta

Regulada

Banca, seguros, salud, utilities, sector público

De 3.000 a 25.000 identidades. Estás en ámbito de NIS2 o DORA, tu consejo ya ha preguntado quién responde, y necesitas procesamiento en la UE y ENS en el contrato antes incluso de evaluar el producto.

Mediana empresa

Industria, servicios profesionales, retail, logística

De 800 a 5.000 identidades. Tienes Microsoft 365, has estado a punto de perder dinero con una factura y tu aseguradora ha empezado a hacer otro tipo de preguntas en la renovación.

A través de un socio

Proveedores de seguridad gestionada

De 250 a 800 identidades por cliente. Atalya va dentro de tu servicio gestionado, tú te quedas el triaje de primer nivel, y el expediente de comportamiento es lo que enseñas al cliente.

09Lo primero que nos preguntan

Respuestas directas

+¿Sustituye a mi gateway de correo?
No el primer día, y no te lo pediríamos. Sentinel se despliega junto a lo que ya tengas y resuelve un problema que el gateway, por arquitectura, no puede ver: el correo enviado desde dentro. Cuando salga Perimeter, sustituir el gateway pasa a ser una conversación real, y para entonces tendrás un año de datos que te dirá si es la correcta.
+¿Cuánto tarda el despliegue?
Conectar lleva minutos: un consentimiento de API en tu tenant y otro en tu proveedor de identidad. Sin cambiar el registro MX, sin agente, sin proxy y sin ventana de cambio. Reproducimos tu histórico de buzón e inicios de sesión de inmediato, y la línea base por identidad alcanza su estado estable en unos 21 días. Ves hallazgos desde el primer día, en modo sombra.
+¿Dónde se procesan exactamente nuestros datos?
En la Unión Europea, sobre infraestructura operada en la UE, y en ningún otro sitio. Eso incluye el acceso de soporte, la investigación de incidentes y el entrenamiento de modelos. Está escrito en el contrato de encargo del tratamiento como compromiso y no como mejor esfuerzo, y la lista de subencargados es lo bastante corta para leerla entera.
+¿Qué pasa cuando os equivocáis?
Te lo diremos nosotros antes de que te lo diga un usuario. La contención está desactivada hasta que tú la actives, tipo de acción por tipo de acción. Las acciones irreversibles requieren confirmación humana durante los primeros sesenta días. Toda acción automatizada tiene reversión en un clic y un responsable con nombre. Y la matriz de confusión mensual te llega a ti y a nuestro propio consejo con los falsos positivos dentro, no resumidos.
+Nuestro comité de empresa va a tener preguntas.
Deben tenerlas, y traemos el paquete para eso. Los perfiles están pseudonimizados, el sistema produce hallazgos de seguridad y no métricas de productividad, y nunca se toma una decisión laboral adversa automatizada: eso es un compromiso contractual, no un ajuste. Hay un paquete de consulta para España y otro de codeterminación para Alemania, escritos para que los lea el comité y no para escondernos detrás.
+Microsoft E5 cubre parte de esto. ¿Por qué pagar dos veces?
E5 es bueno decidiendo si se debe permitir un inicio de sesión. Es estructuralmente más débil notando que una sesión permitida se comporta como otra persona, porque la señal que necesitaría es el comportamiento del buzón de esa persona concreta durante meses. Atalya lee ambas cosas y las correlaciona. Y E5 no va a redactar tu notificación del artículo 23, porque Microsoft no tiene ninguna razón comercial para hacerlo.
+¿Microsoft 365 y Google Workspace, los dos?
Los dos, más el proveedor de identidad: Entra ID u Okta. Si tienes un parque mixto, Atalya modela una identidad una sola vez en ambos, que suele ser el punto en el que la correlación se pone interesante.
10Programa de socios de diseño

Seis organizaciones. Tráfico real. Sin factura.

Estamos eligiendo seis organizaciones europeas para ejecutar Atalya en modo sombra sobre tráfico de producción antes de la disponibilidad general. Tú te llevas los hallazgos y la matriz de confusión. Nosotros nos llevamos un corpus etiquetado de fraude español y del sur de Europa que nadie más tiene. Cuatro de las seis plazas están reservadas para Iberia.

O escribe directamente al fundador e@atalya.io Emilio Escartín · Fundador y Consejero Delegado
A qué se compromete un socio de diseño
  • 01Una conexión por API a un tenant de producción, de solo lectura al principio
  • 02Un contacto de seguridad con nombre y 90 minutos al mes
  • 03Juzgar nuestros hallazgos: tú nos dices cuáles eran reales
  • 04Una llamada de referencia cuando funcione, y solo si funciona
Qué te llevas
  • El piloto sin coste y precio preferente durante tres años
  • Acceso directo al fundador y al equipo de ingeniería
  • Voz en la hoja de ruta mientras cambiarla sigue siendo barato