Cuando MFA se vuelve un riesgo

Departamento de Seguridad Informática / Beatriz Alfaro Jiménez

¿Y si esas solicitudes de acceso que no reconoces no fueran un error, sino un intento de entrar a tu cuenta?

Imagina que estás trabajando y tu teléfono vibra. Una aplicación te pide aprobar un inicio de sesión que no realizaste y lo rechazas, pero segundos después aparece otra solicitud, luego otra y otra más.

La insistencia puede provocar confusión o cansancio, hasta que el usuario termina aprobando una de ellas simplemente para dejar de recibir notificaciones.

Esto es lo que buscan los ciberdelincuentes mediante la fatiga de MFA (MFA fatigue), una técnica que aprovecha la autenticación multifactor para intentar engañar al usuario.

¿Cómo funciona?

El ataque suele comenzar cuando el delincuente ya consiguió la contraseña de la víctima mediante phishing, filtraciones de datos o reutilización de credenciales.

Cuando MFA se vuelve un riesgo

Al intentar acceder, el sistema solicita el segundo factor de autenticación y como el atacante no puede completarlo, envía repetidamente solicitudes al dispositivo de la víctima con la esperanza de que esta apruebe alguna por error, distracción o cansancio.

En este caso, la vulnerabilidad no está necesariamente en la tecnología, sino en la decisión del usuario.

Señales de alerta

Desconfía si:

  1. Recibes solicitudes MFA que no generaste.

  2. Las notificaciones llegan repetidamente en pocos minutos.

  3. Alguien te pide por llamada, mensaje o correo que apruebes un acceso.

  4. Detectas sesiones o dispositivos que no reconoces.

¿Qué hacer?

Si recibes una solicitud inesperada: No la apruebes.

  • Recházala y cambia tu contraseña si sospechas que fue comprometida.
  • Revisa las sesiones y dispositivos vinculados a tu cuenta.
  • Reporta el incidente al área correspondiente.
  • Una notificación también puede ser una alerta

La autenticación multifactor es una importante barrera de seguridad, pero también requiere nuestra atención. por lo que si no intentaste iniciar sesión, no apruebes la solicitud.

Una sola aprobación accidental puede ser suficiente para que un atacante consiga acceso a tu cuenta.

Consulta el histórico »