GlosarioConcienciación sobre seguridad

Fatiga de MFA

Respuesta corta

La fatiga de MFA, o push bombing, es un ataque en el que alguien que ya tiene la contraseña de un usuario envía notificaciones push de MFA repetidas hasta que el usuario aprueba una, por confusión, por cansancio o tras una falsa llamada del soporte de IT. Basta con una aprobación para que el atacante entre.

Cómo funciona

El atacante consigue la contraseña mediante phishing, un infostealer o credential stuffing, y después intenta iniciar sesión una y otra vez, generando una cadena de solicitudes de aprobación en el móvil de la víctima, a menudo de noche. Muchos atacantes lo combinan con un mensaje o una llamada haciéndose pasar por el soporte de IT para pedir al usuario que acepte la solicitud.

Un caso conocido

En la brecha de Uber de 2022, un atacante con la contraseña de un contratista envió solicitudes de MFA repetidas y después contactó con el contratista por WhatsApp haciéndose pasar por soporte de IT. El contratista aceptó una solicitud, lo que dio al atacante acceso a sistemas internos.

Prevención

Usar la comparación de números, en la que el usuario debe escribir un número que aparece en la pantalla de acceso, y mostrar la ubicación y la aplicación en la solicitud. Limitar el número de solicitudes push y alertar ante ráfagas. Para administradores y perfiles de alto riesgo, pasar a métodos resistentes al phishing como las passkeys o las llaves de seguridad. El acceso condicional puede bloquear los accesos desde dispositivos desconocidos antes de que llegue a enviarse una solicitud.

Qué debe saber la plantilla

No aprobar nunca una solicitud que no se ha iniciado, y comunicar de inmediato las solicitudes inesperadas, porque significan que alguien ya tiene la contraseña. IT nunca pedirá aceptar una solicitud de MFA por teléfono o chat. Estos mensajes deben formar parte de la formación en concienciación, y una solicitud inesperada debería llevar a cambiar la contraseña.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema