Cómo funciona
El atacante consigue la contraseña mediante phishing, un infostealer o credential stuffing, y después intenta iniciar sesión una y otra vez, generando una cadena de solicitudes de aprobación en el móvil de la víctima, a menudo de noche. Muchos atacantes lo combinan con un mensaje o una llamada haciéndose pasar por el soporte de IT para pedir al usuario que acepte la solicitud.
Un caso conocido
En la brecha de Uber de 2022, un atacante con la contraseña de un contratista envió solicitudes de MFA repetidas y después contactó con el contratista por WhatsApp haciéndose pasar por soporte de IT. El contratista aceptó una solicitud, lo que dio al atacante acceso a sistemas internos.
Prevención
Usar la comparación de números, en la que el usuario debe escribir un número que aparece en la pantalla de acceso, y mostrar la ubicación y la aplicación en la solicitud. Limitar el número de solicitudes push y alertar ante ráfagas. Para administradores y perfiles de alto riesgo, pasar a métodos resistentes al phishing como las passkeys o las llaves de seguridad. El acceso condicional puede bloquear los accesos desde dispositivos desconocidos antes de que llegue a enviarse una solicitud.
Qué debe saber la plantilla
No aprobar nunca una solicitud que no se ha iniciado, y comunicar de inmediato las solicitudes inesperadas, porque significan que alguien ya tiene la contraseña. IT nunca pedirá aceptar una solicitud de MFA por teléfono o chat. Estos mensajes deben formar parte de la formación en concienciación, y una solicitud inesperada debería llevar a cambiar la contraseña.




