MFA bajo asedio: tácticas reales de evasión y cómo construir una defensa sólida

MFA bajo asedio: tácticas reales de evasión y cómo construir una defensa sólida

La autenticación multifactor (MFA) se ha convertido en un pilar fundamental de la seguridad empresarial, pero su implementación dista mucho de ser perfecta. A pesar de que el 87% de las grandes empresas la utilizan, los ciberdelincuentes han desarrollado métodos cada vez más sofisticados para sortearla. Este artículo analiza en profundidad las técnicas de ataque más comunes contra la MFA y ofrece estrategias prácticas para fortalecerla, basadas en las recomendaciones de expertos y organismos oficiales.

Análisis de vulnerabilidades en MFA

La realidad de la MFA: adopción creciente, pero con fallos

Aunque la MFA ha demostrado ser eficaz para bloquear muchos ataques, su implementación suele ser deficiente, esporádica e inconsistente. Esto no solo reduce su efectividad, sino que también añade fricción a los flujos de trabajo de los usuarios. Según una encuesta de JumpCloud de 2025, el 87% de las grandes empresas emplean habitualmente métodos de MFA, pero solo un tercio de las pequeñas lo hacen. Más revelador es el hallazgo de Cisco: aunque el 87% de los encuestados considera fundamental la MFA resistente al phishing, menos del 20% ha implementado métodos de este tipo.

Esta brecha entre la percepción y la práctica es un caldo de cultivo para los atacantes, que aprovechan cualquier punto débil. Los recientes ataques contra Okta en 2023, que comprometieron su código fuente en GitHub y su portal de asistencia, demuestran que ni siquiera los proveedores más experimentados son inmunes. La complejidad del flujo de autenticación moderno –con múltiples dispositivos, redes y aplicaciones– amplía la superficie de ataque.

Modalidades de amenazas a la MFA y técnicas de ataque

Los atacantes han encontrado vulnerabilidades en prácticamente todos los elementos de la infraestructura de autenticación. A continuación, desglosamos las principales categorías de amenazas y sus técnicas asociadas, tal y como se recogen en análisis de expertos como Abnormal Security y KnowBe4.

Fatiga de la autenticación multifactor (push bombing)

La técnica más conocida es la fatiga de MFA, que consiste en bombardear al usuario con solicitudes de autenticación push hasta que, por frustración o cansancio, aprueba una. Este ataque se utilizó en el famoso caso de Uber en 2022. La fatiga de MFA no se limita a los dispositivos móviles; también puede explotar políticas de autenticación débiles. Irónicamente, cuanto más usa una organización la MFA, más vulnerable puede ser a este tipo de ataque, ya que los usuarios están acostumbrados a recibir notificaciones constantes.

Por esta razón, los SMS se consideran desde hace tiempo un segundo factor poco seguro. PayPal, por ejemplo, ha anunciado que eliminará la MFA basada en SMS en 2026. Los expertos recomiendan métodos más robustos, como llaves de seguridad FIDO o datos biométricos.

Ingeniería social y phishing avanzado

La ingeniería social sigue siendo una de las vías más efectivas para eludir la MFA. Los atacantes combinan phishing por SMS (smishing), llamadas de voz (vishing) y suplantación de SIM para interceptar códigos de un solo uso. En el caso de la suplantación de SIM, el atacante convence a un empleado de la compañía telefónica de que es el dueño legítimo de la línea y redirige los SMS a su propio dispositivo.

Además, los ataques de phishing en tiempo real utilizan servidores proxy maliciosos que retransmiten las credenciales y los códigos MFA al atacante mientras el usuario cree que está en el sitio legítimo. Este método, conocido como 'phishing como proxy', ha evolucionado con herramientas como Evilginx. También se aprovechan los procesos de recuperación de cuentas y restablecimiento de contraseñas, que a menudo carecen de una segunda capa de verificación.

Robo de cookies y secuestro de sesión

Otra vía de ataque es el robo de cookies de autenticación o tokens de sesión. Los atacantes pueden interceptar estas cookies mediante malware, proxies man-in-the-middle o páginas de inicio de sesión falsas. Una vez obtenida la cookie, pueden acceder a la sesión sin necesidad de pasar por la MFA. El caso de compromiso de Joomla en 2023 es un ejemplo claro: muchos sitios no imponen límites de inactividad, lo que permite a los atacantes utilizar cookies robadas durante días.

El secuestro de sesión y el 'pass-the-cookie' son técnicas que explotan esta vulnerabilidad. Los equipos de seguridad deben implementar políticas de expiración de sesiones y monitorear actividades anómalas.

Ataques a autenticaciones débiles

Finalmente, los atacantes apuntan a usuarios y aplicaciones que no utilizan MFA o que tienen contraseñas débiles. El ransomware Akira, por ejemplo, se infiltró en organizaciones que usaban VPN de Cisco sin MFA, mediante ataques de fuerza bruta. El ataque a Colonial Pipeline en 2021 se debió a una única contraseña comprometida en una VPN heredada.

Las cuentas de servicio olvidadas o de empleados que ya no trabajan en la empresa son también objetivos fáciles. Además, los atacantes pueden aprovechar direcciones IP o dispositivos de confianza para eludir la MFA.

Estrategias para prevenir ataques MFA

Estrategias para detener los ataques a la MFA

Para que la MFA sea realmente eficaz, las organizaciones deben adoptar un enfoque holístico y proactivo. Aquí presentamos seis estrategias clave basadas en las recomendaciones de CISA, expertos de la industria y casos reales.

1. Entender qué es lo que se quiere proteger

Antes de implementar MFA, es crucial identificar los activos más valiosos: correo electrónico, servidores de archivos, sistemas de acceso remoto y, sobre todo, los servidores de identidad como Active Directory. CISA recomienda priorizar la protección con MFA de los sistemas compatibles con FIDO, incluyendo llaves de seguridad físicas y datos biométricos. Sin embargo, esta recomendación se queda corta: la MFA debería extenderse a toda la empresa, no solo a los sistemas críticos.

Kevin Surace, CEO de Token.com, advierte que la MFA sin verificación biométrica no es suficiente: “No verifican la identidad de la persona, sino únicamente la posesión de un dispositivo o credencial”. En el futuro, servicios como Zoom o la banca requerirán datos biométricos en tiempo real para verificar la identidad.

2. Adoptar un enfoque adaptativo en la autenticación

La autenticación estática, basada en un único punto de control al inicio de sesión, ya no es suficiente. Se debe optar por una autenticación adaptativa que evalúe continuamente el riesgo en tiempo real, reforzando dinámicamente los requisitos de seguridad según las acciones del usuario. Por ejemplo, si un usuario intenta añadir un nuevo beneficiario a una cuenta bancaria, se le puede solicitar una verificación adicional sin contraseña.

Microsoft ya ha implementado el acceso condicional y la autenticación basada en riesgos para combatir el robo de tokens y el secuestro de sesiones. Estas tecnologías permiten ajustar el nivel de autenticación según el contexto, como la ubicación, el dispositivo o el comportamiento.

3. Controlar estrictamente los derechos de acceso

La gestión de identidades y accesos (IAM) es fundamental. Los empleados solo deben tener acceso a los recursos necesarios para su trabajo, y estos permisos deben revisarse periódicamente. Con el tiempo, los roles cambian y los permisos pueden quedar obsoletos, creando cuentas con privilegios excesivos que los atacantes pueden explotar.

Implementar un proceso de revisión de accesos, al menos trimestralmente, y eliminar cuentas inactivas o de empleados que han dejado la empresa es esencial. Herramientas de automatización pueden ayudar a detectar y corregir estas desviaciones.

4. Realizar análisis periódicos del flujo de trabajo de MFA

La MFA no es una solución estática; debe revisarse y ajustarse continuamente. Gerhard Giese, de Akamai, recomendaba en 2021 revisar los flujos de autenticación para evitar que los atacantes descubran credenciales válidas a través de las respuestas del servidor web. También es crucial implementar soluciones de gestión de bots para evitar ataques de credential stuffing.

Realizar pruebas de penetración y simulaciones de ataques puede revelar vulnerabilidades en el flujo de MFA. Además, es importante mantenerse al día con las últimas técnicas de ataque, como las que se documentan en los informes de seguridad.

5. Revisa tu flujo de trabajo de restablecimiento de contraseñas

El proceso de restablecimiento de contraseñas es un punto débil común. Muchos sitios web no requieren una segunda verificación en este proceso, o la ofrecen pero no la hacen obligatoria. Los atacantes explotan esta laguna para tomar control de las cuentas.

Implementar una verificación adicional (como un código enviado por correo electrónico o una pregunta de seguridad) y establecer límites a los intentos fallidos puede ayudar. Además, evitar la reutilización de contraseñas y utilizar un gestor de contraseñas corporativo reduce el riesgo.

6. Garantiza la seguridad de los objetivos de alto valor

No todos los usuarios tienen el mismo nivel de riesgo. Los administradores de TI, los abogados, los responsables de RR.HH. y otros perfiles con acceso a datos sensibles son objetivos prioritarios para los atacantes. CISA recomienda priorizar la implementación de MFA para estos grupos, así como para cualquier cuenta con privilegios elevados.

Además, se debe considerar el uso de llaves de seguridad físicas (FIDO2) para estas cuentas, ya que son resistentes al phishing y a la fatiga de MFA. La formación específica en seguridad para estos usuarios también es crucial.

Implementación de MFA robusta

Conclusión: la MFA como parte de una estrategia de seguridad integral

La autenticación multifactor es una herramienta poderosa, pero no es infalible. Los atacantes evolucionan constantemente, por lo que las organizaciones deben hacer lo mismo. Implementar una MFA robusta, adaptativa y bien gestionada, junto con una cultura de seguridad sólida, es esencial para proteger los activos digitales.

En ForgeNEX, entendemos que la seguridad es un proceso continuo. Por eso, además de estas estrategias, recomendamos integrar la MFA con otras soluciones de seguridad, como la monitorización de sesiones y la gestión de identidades. Para profundizar en cómo la automatización puede mejorar la seguridad, te invitamos a leer nuestro artículo sobre domótica avanzada para oficinas, que muestra cómo la observabilidad puede aplicarse a entornos empresariales.

Si gestionas un negocio en el sector HORECA, nuestra solución de carta digital incluye medidas de seguridad para proteger los datos de tus clientes. Y si te preocupa la seguridad en IA, no te pierdas nuestro análisis sobre las brechas en Claude y cómo aplicar pruebas de seguridad en tus sistemas.

La MFA es solo una pieza del rompecabezas. La seguridad debe ser integral, desde la autenticación hasta la gestión de accesos y la monitorización continua. Con las estrategias adecuadas, puedes reducir significativamente el riesgo de que tus sistemas sean comprometidos.


Fuente original: ComputerWorld. Análisis y adaptación por ForgeNEX.

Compartir: