{"id":1784,"date":"2026-07-27T21:07:15","date_gmt":"2026-07-27T21:07:15","guid":{"rendered":"https:\/\/cybercolombia.co\/?p=1784"},"modified":"2026-07-27T21:07:15","modified_gmt":"2026-07-27T21:07:15","slug":"que-es-y-como-se-lleva-a-cabo-un-mfa-fatigue-attack","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/27\/que-es-y-como-se-lleva-a-cabo-un-mfa-fatigue-attack\/","title":{"rendered":"Qu\u00e9 es y c\u00f3mo se lleva a cabo un MFA fatigue attack"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Muchas empresas y plataformas han adoptado la<strong>\u00a0autenticaci\u00f3n multifactor (MFA)\u00a0<\/strong>como mecanismo para asegurar sus servicios o herramientas digitales. Se trata de una capa extra de seguridad para entrar en una cuenta en la que en lugar de utilizar \u00fanicamente una contrase\u00f1a se piden dos o m\u00e1s pruebas para comprobar que realmente es el usuario quien trata de acceder.<br><a href=\"https:\/\/www.google.com\/preferences\/source?q=escudodigital.com\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En este caso los ciberdelincuentes no se sirven de ninguna vulnerabilidad t\u00e9cnica, sino lo que hacen es&nbsp;<strong>aprovecharse de la respuesta psicol\u00f3gica de los usuarios ante un aluvi\u00f3n de notificaciones de autenticaci\u00f3n.&nbsp;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es decir, en estos incidentes el atacante bombardea el dispositivo del usuario con repetidas solicitudes de MFA, que suelen llegar como notificaciones push, hasta que la v\u00edctima se cansa, confunde, o aprueba por error una de ellas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Despu\u00e9s de unas cuantas,&nbsp;<strong>la persona puede sentirse confundida, pensar que se trata de un fallo del sistema o simplemente querer que los avisos cesen<\/strong>. Por tanto, la \u2015mala\u2015 idea&nbsp;es que el usuario lo autorice simplemente para que deje de recibir la molestia.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>\u00abA medida que los ciberataques se vuelven m\u00e1s sofisticados, la autenticaci\u00f3n multifactor se ha vuelto crucial para la seguridad de las cuentas. Sin embargo, introducir c\u00f3digos cada vez que un usuario inicia sesi\u00f3n o realiza acciones sensibles puede ser tedioso y disruptivo. Este proceso repetitivo causa fatiga de la MFA y lleva a los usuarios a percibirla como un obst\u00e1culo en lugar de una protecci\u00f3n\u00bb,<\/em>&nbsp;explican desde Silverfort en su p\u00e1gina web.&nbsp;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo funciona<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Para comenzar, el pirata inform\u00e1tico&nbsp;<strong>activa la solicitud de MFA en el dispositivo del usuario de manera repetida, a menudo mediante intentos de inicio de sesi\u00f3n fraudulentos<\/strong>. Este recibe notificaciones reiteradas en su tel\u00e9fono que pueden generar frustraci\u00f3n o fatiga. As\u00ed, empieza a ver el m\u00e9todo m\u00e1s como una molestia en lugar de una medida de seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cada intento genera una alerta de verificaci\u00f3n en el m\u00f3vil del objetivo. Si este la rechaza, el atacante vuelve a intentarlo. Y otra vez. Y otra m\u00e1s.&nbsp;<strong>En pocos minutos, la v\u00edctima puede recibir decenas de avisos.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Buscando detener las notificaciones incesantes, el usuario puede precipitarse y aprobar una solicitud de autenticaci\u00f3n. Al hacerlo,&nbsp;<strong>el atacante obtiene acceso a la cuenta&nbsp;<\/strong>o al sistema protegido por MFA. De esta forma se provocan filtraciones de datos, robo de cuentas o actividades maliciosas adicionales dentro de la red.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este enfoque ha sido utilizado en ataques reales contra grandes empresas, como un incidente muy conocido en&nbsp;<strong>Uber<\/strong>&nbsp;ocurrido en 2022, donde un contratista aprob\u00f3 inadvertidamente una solicitud MFA tras recibir m\u00faltiples notificaciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El principal problema es<strong>&nbsp;la dificultad para identificar estos ataques, dado que explotan caracter\u00edsticas leg\u00edtimas de los sistemas.&nbsp;<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Por qu\u00e9 funcionan<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las razones por las que este tipo de incidentes funcionan son varias. La primera de ellas se debe a que las notificaciones push&nbsp;<strong>son frecuentes en entornos corporativos, lo que hace que los usuarios las aprueben casi autom\u00e1ticamente.&nbsp;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adem\u00e1s, los amigos de lo ajeno (que son muy listos), tratan de convertir lo que es un mecanismo de seguridad muy util en un obst\u00e1culo molesto que&nbsp;<strong>pueda provocar una respuesta impulsiva<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo se pueden parar<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft, que tiene expertos en seguridad de identidad como Alex Weinert, aconseja evitar m\u00e9todos de MFA que solo requieran &#8216;tocar\/ aprobar&#8217;, y&nbsp;<strong>recomienda t\u00e9cnicas como la coincidencia de n\u00fameros para evitar aprobaciones accidentales en ataques de fatiga MFA.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adem\u00e1s, las gu\u00edas de seguridad de compa\u00f1\u00edas como WorkOS explican medidas concretas como limitar las notificaciones de MFA, usar autenticaci\u00f3n adaptativa o la utilizacion&nbsp;de m\u00e9todos m\u00e1s resistentes, como llaves f\u00edsicas. La educaci\u00f3n a los usuarios tambi\u00e9n jugar\u00eda un papel fundamental para ponerles freno.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Seg\u00fan un estudio de la compa\u00f1\u00eda de Redmond, hubo&nbsp;<strong>m\u00e1s de 382.000 intentos registrados de este tipo de ataques en un a\u00f1o<\/strong>. En la muestra aproximadamente el 1% aprob\u00f3 sin querer la primera notificaci\u00f3n de MFA que recibieron.&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Muchas empresas y plataformas han adoptado la\u00a0autenticaci\u00f3n multifactor (MFA)\u00a0como mecanismo para asegurar sus servicios o herramientas digitales. Se trata de una capa extra de seguridad para entrar en una cuenta en la que en lugar de utilizar \u00fanicamente una contrase\u00f1a se piden dos o m\u00e1s pruebas para comprobar que realmente es el usuario quien trata [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1785,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-1784","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1784","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1784"}],"version-history":[{"count":1,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1784\/revisions"}],"predecessor-version":[{"id":1786,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1784\/revisions\/1786"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1785"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1784"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1784"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1784"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}