MFA bajo asedio: tácticas reales de evasión y cómo construir una defensa impenetrable

MFA bajo asedio: tácticas reales de evasión y cómo construir una defensa impenetrable

La autenticación multifactor (MFA) se ha convertido en el pilar de la seguridad empresarial, pero su implementación dista de ser perfecta. A pesar de que el 87% de las grandes empresas la utilizan, los ciberdelincuentes han desarrollado métodos sofisticados para burlarla, desde la fatiga de autenticación hasta el robo de cookies. En este análisis, desglosamos las técnicas de ataque más comunes y ofrecemos una hoja de ruta para fortalecer tu estrategia de MFA.

Análisis de seguridad MFA

La paradoja de la MFA: más adopción, más vulnerabilidades

La autenticación multifactor (MFA) es, sin duda, una de las herramientas más poderosas en la ciberseguridad moderna. Sin embargo, su implementación a menudo es deficiente, esporádica e inconsistente, lo que no solo reduce su eficacia, sino que también añade fricción a los flujos de trabajo de los usuarios. Esta combinación de factores crea un caldo de cultivo para que los atacantes exploten las debilidades del sistema.

Los recientes incidentes, como el ataque de phishing impulsado por IA que logró robar claves en la nube y credenciales SSH, o el caso del ataque basado en IA que aprovechó Claude Code, demuestran que ni siquiera los proveedores más experimentados están a salvo. La serie de ataques contra Okta en 2023, que resultaron en el robo de código fuente de GitHub y el compromiso de un portal de asistencia, subraya la gravedad del problema.

A pesar de estos desafíos, la MFA ha evolucionado hacia métodos más fáciles de usar, como la autenticación sin contraseña. Grandes proveedores como Google y Microsoft han impulsado su adopción, pero la realidad es que muchas empresas aún no implementan métodos resistentes al phishing. Según una encuesta de JumpCloud de 2025, el 87% de las grandes empresas usan MFA, pero solo un tercio de las pequeñas lo hacen. Más alarmante es el hallazgo de Cisco: aunque el 87% de los encuestados considera fundamental la MFA resistente al phishing, menos del 20% la ha implementado.

Las principales amenazas a la MFA y cómo operan

Los atacantes han encontrado vulnerabilidades en prácticamente todos los elementos de la infraestructura informática. La complejidad del flujo de autenticación moderno —que incluye portales web, aplicaciones móviles, interfaces de IA y APIs— ofrece múltiples puntos de intercepción. A continuación, desglosamos las técnicas más comunes.

Fatiga de autenticación: el arte de agotar al usuario

La fatiga de autenticación, también conocida como push bombing o prompt bombing, consiste en enviar rápidamente numerosas solicitudes de autenticación hasta que el usuario, cansado, aprueba una. Este ataque fue clave en el incidente de Uber en 2022. La ironía es que cuanto más se utiliza la MFA, más probable es que este ataque tenga éxito, ya que los usuarios se acostumbran a recibir notificaciones constantes.

Esta es una de las razones por las que los SMS han sido considerados durante mucho tiempo un segundo factor inseguro. PayPal, por ejemplo, eliminará la MFA basada en SMS en 2026. La fatiga también puede explotar deficiencias en las políticas de autenticación, lo que la convierte en una amenaza persistente.

Ingeniería social: el factor humano sigue siendo el eslabón débil

La combinación de ingeniería social con phishing (smishing o vishing) es otra táctica común. Los atacantes engañan a los usuarios para que revelen sus tokens de MFA, a menudo dirigiéndolos a sitios web falsos o servidores proxy que capturan códigos de un solo uso. El intercambio fraudulento de SIM también es una técnica utilizada para redirigir los códigos al teléfono del atacante.

Los cambios en el comportamiento de los usuarios, como el aumento del trabajo remoto, son aprovechados por los ciberdelincuentes. Arctic Wolf señala que la ingeniería social combinada con la fatiga de MFA crea una falsa sensación de confianza, lo que aumenta la eficacia del ataque. Además, los procesos de recuperación de cuentas y restablecimiento de contraseñas se han convertido en objetivos frecuentes.

Técnicas de ataque MFA

Robo de cookies: secuestrando sesiones autenticadas

El robo de cookies de autenticación o tokens es otra vía de ataque. Los atacantes pueden interceptar estos datos mediante páginas de inicio de sesión falsas o proxies man-in-the-middle. Un caso reciente de compromiso de Joomla demostró que muchos sitios web no imponen límites de tiempo de inactividad, lo que permite a los atacantes robar cookies de dispositivos ya autenticados y eludir la MFA.

KnowBe4 explica que el proceso de autorización no puede verificar si el usuario que posee el token es legítimo, lo que es aprovechado por los atacantes. Esta vulnerabilidad subraya la importancia de implementar controles de sesión más estrictos.

Ataques a autenticaciones débiles: el eslabón más fácil de romper

Atacar a usuarios que no utilizan MFA o aplicaciones con contraseñas débiles sigue siendo una táctica efectiva. El ransomware Akira, por ejemplo, se infiltró en organizaciones que usaban VPN de Cisco sin MFA, empleando ataques de fuerza bruta. El ataque a Colonial Pipeline en 2021 se debió al compromiso de una única contraseña en una VPN heredada.

Las cuentas de servicio olvidadas o de empleados que ya no trabajan en la empresa también son objetivos comunes. Los atacantes aprovechan direcciones IP o dispositivos ya autenticados, o configuran servidores proxy para interceptar códigos de MFA.

Estrategias para blindar tu MFA: más allá de lo básico

Para garantizar la seguridad mediante la MFA, es necesario prestar atención a los detalles y adoptar un enfoque holístico. Aquí te ofrecemos seis estrategias clave.

1. Conoce exactamente qué estás protegiendo

Antes de implementar MFA, los equipos de seguridad deben identificar los recursos críticos. CISA recomienda priorizar los sistemas compatibles con FIDO, como llaves de seguridad físicas y controles biométricos avanzados. Sin embargo, Kevin Surace, CEO de Token.com, advierte que la MFA sin datos biométricos no verifica la identidad real, solo la posesión de un dispositivo. Por ello, es esencial evolucionar hacia métodos que verifiquen la identidad en tiempo real.

Microsoft ya ha introducido el acceso condicional y la autenticación basada en riesgos para combatir técnicas avanzadas de evasión, como el robo de tokens y el secuestro de sesiones. Este enfoque podría ser un modelo a seguir para otras empresas.

2. Adopta un enfoque adaptativo en la autenticación

La autenticación debe basarse en evaluaciones continuas de riesgo, reforzando dinámicamente los requisitos de seguridad según las acciones del usuario. Los modelos tradicionales de un solo punto de control son obsoletos. Productos de autenticación adaptativa integran la MFA en sus procesos y pueden solicitar una verificación sin contraseña en situaciones de alto riesgo, como añadir un nuevo beneficiario en una cuenta bancaria.

3. Controla estrictamente los derechos de acceso

Es fundamental revisar periódicamente los derechos de acceso de usuarios y aplicaciones. Los empleados solo deben tener acceso a los datos necesarios para sus funciones. Sin embargo, con el tiempo, los permisos pueden acumularse y quedar obsoletos. Una auditoría regular puede prevenir el acceso excesivo y reducir la superficie de ataque.

Estrategias de protección MFA

4. Analiza tu flujo de trabajo de MFA

Gerhard Giese, de Akamai, ya señalaba en 2021 que la MFA no siempre impide los ataques de credential stuffing. Es esencial revisar los flujos de autenticación y las pantallas de inicio de sesión para evitar que los atacantes descubran credenciales válidas analizando las respuestas del servidor. Implementar soluciones de gestión de bots también puede dificultar el trabajo de los ciberdelincuentes.

5. Refuerza el proceso de restablecimiento de contraseñas

El restablecimiento de contraseñas es un punto débil histórico. Muchos sitios web no cuentan con una segunda capa de verificación 2FA en este proceso, o no obligan a los usuarios a utilizarla. Mitnick Security recomienda implementar una MFA más eficaz, establecer límites para los intentos fallidos y evitar la reutilización de contraseñas.

6. Protege a los objetivos de alto valor

Identifica a los usuarios con privilegios adicionales, como administradores de TI, abogados internos y responsables de RR. HH. Estos grupos son objetivos valiosos para los ciberdelincuentes y deben ser una prioridad en la implementación de MFA. CISA sugiere que estas cuentas sean las primeras en protegerse.

La MFA como parte de una estrategia de seguridad integral

La autenticación multifactor debe ser un componente crítico de la infraestructura de seguridad de cualquier empresa. Sin embargo, no es una solución mágica. Los ataques recientes demuestran que los ciberdelincuentes se adaptan rápidamente. Por ello, es esencial combinar la MFA con otras medidas, como la autenticación adaptativa, el control de accesos y la formación continua de los empleados.

En ForgeNEX, entendemos la complejidad de implementar soluciones de seguridad robustas. Si tu empresa está buscando optimizar su infraestructura de TI, te recomendamos explorar nuestros artículos sobre soluciones avanzadas en Microsoft Azure y cómo construir tu propio AI SRE. Además, la gestión eficiente de los recursos es clave: consulta nuestra guía sobre control de gastos y gestión de energía y telecom para optimizar tus operaciones.

La seguridad no es un destino, sino un viaje continuo. Mantente alerta, adapta tus estrategias y protege lo que más importa.


Fuente original: ComputerWorld. Análisis y adaptación por ForgeNEX.

Compartir: