¿Qué es la Fatiga de MFA?

La Fatiga de MFA es un ataque de ingeniería social dirigido a los procesos de autenticación de múltiples factores, a menudo denominado Push Bombing o MFA Spamming. Los atacantes normalmente han obtenido el nombre de usuario y la contraseña de la cuenta objetivo y luego intentan repetidamente iniciar sesión, lo que envía continuamente notificaciones de MFA al teléfono o aplicación de autenticación del usuario. CISA ha definido este método, en el que las solicitudes excesivas de verificación llevan al usuario a permitir de manera errónea debido a la fatiga o molestia, como Fatiga de MFA. Lo que hace que este ataque sea especialmente notable es que los atacantes no necesitan romper la MFA en sí. Lo que realmente utilizan es la interacción entre el usuario y el proceso de verificación. Si un usuario recibe repentinamente una gran cantidad de solicitudes de inicio de sesión que no ha iniciado, y finalmente presiona permitir debido a las notificaciones persistentes, el atacante podría completar el inicio de sesión. Por lo tanto, la Fatiga de MFA no implica que la autenticación de múltiples factores sea inútil, sino que advierte a los usuarios que cualquier solicitud de MFA no iniciada

¿Por qué los atacantes envían constantemente notificaciones de MFA?

La premisa de la Fatiga de MFA normalmente es que los atacantes ya han obtenido información de inicio de sesión válida. Esta información puede provenir de filtraciones de datos, sitios de phishing, malware u otros métodos de robo de credenciales. Microsoft ha analizado públicamente casos de Push Bombing, destacando que los atacantes utilizan credenciales obtenidas para enviar repetidamente solicitudes de notificación, esperando que el usuario termine por aprobar una de ellas por error. Los atacantes no necesitan hacer que cada solicitud parezca razonable. En cambio, la gran cantidad de notificaciones es parte de la estrategia del ataque. Cuando un usuario está trabajando, durmiendo, en una reunión o lidiando con múltiples notificaciones del teléfono, las solicitudes de MFA que aparecen continuamente pueden convertirse en una distracción, disminuyendo la disposición del usuario a verificar cada solicitud de inicio de sesión con cuidado. La situación realmente peligrosa es cuando el usuario ve notificaciones de autenticador familiares y comienza a tratarlas como notificaciones del sistema comunes, en lugar de como una solicitud auténtica de verificación de identidad.

¿Por qué, a pesar de tener MFA activada, todavía se puede ser atacado?

El propósito de la MFA es agregar factores de autenticación adicionales además de la contraseña, por lo que incluso si la contraseña se ve comprometida, los atacantes todavía necesitan pasar por una verificación adicional para completar el inicio de sesión. Microsoft también considera la MFA como una importante medida de seguridad para reducir los ataques basados en credenciales. El problema es que la capacidad de protección proporcionada por diferentes métodos de MFA no es del todo igual. CISA señala que algunos tipos de MFA basados en notificaciones pueden ser vulnerables al Push Bombing o la Fatiga de MFA si no se añaden medidas de protección adicionales; por eso, CISA recomienda adoptar MFA a prueba de phishing de forma gradual y, hasta que sea posible implementar esto, utilizar la Coincidencia de Números para reducir el riesgo asociado a estas notificaciones excesivas. Así que activar la MFA no significa que la cuenta esté completamente asegurada. Lo más importante es comprender qué tipo de MFA se está utilizando y qué se necesita verificar al iniciar sesión.

¿Cuándo deberías estar más alerta al recibir notificaciones de MFA desconocidas?

El criterio de juicio más importante es bastante simple: ¿has intentado iniciar sesión activamente? Si estás intentando ingresar a Microsoft, Google, GitHub u otros servicios y el autenticador te pide que confirmes un inicio de sesión, suele ser un proceso normal. Pero si no has intentado iniciar sesión en absoluto y de repente aparece una solicitud de MFA en tu teléfono, no deberías simplemente presionar permitir. Los siguientes escenarios son especialmente dignos de atención:

  • Recibir múltiples solicitudes de verificación de inicio de sesión en un corto período de tiempo.
  • Notificaciones que muestran ubicaciones o dispositivos de inicio de sesión desconocidos.
  • No has iniciado sesión en ese servicio en absoluto en ese momento.
  • Notificaciones que requieren que elijas rápidamente permitir o rechazar.
  • Después de rechazar, aparece inmediatamente una nueva solicitud.
  • Recibir al mismo tiempo un restablecimiento de contraseña o una advertencia de seguridad de la cuenta.

Si se presentan estas situaciones, la forma más segura de actuar no es seguir presionando rechazar hasta que las notificaciones se detengan, sino gestionar directamente la cuenta implicada. Las guías de seguridad de Microsoft también sugieren que al recibir una solicitud de MFA no iniciada por ti, primero verifiques la fuente de la solicitud y, si es necesario, cambies inmediatamente la contraseña de la cuenta relacionada.

¿Por qué la Coincidencia de Números puede reducir el riesgo de Fatiga de MFA?

El MFA Push tradicional tiene un problema evidente: el usuario solo necesita presionar Aprobar o Permitir para completar la verificación. Si los atacantes continúan enviando solicitudes, hay una oportunidad de que aprovechen la fatiga o error del usuario para completar una aprobación errónea. La Coincidencia de Números cambia este proceso. Cuando se inicia sesión, la página de inicio muestra un conjunto de números, que el usuario debe ingresar en la aplicación de autenticador, los cuales deberían coincidir con los mostrados en la pantalla de inicio de sesión, en lugar de simplemente presionar permitir. CISA considera que la Coincidencia de Números puede reducir eficazmente la Fatiga de MFA y la ve como un importante paso intermedio cuando la MFA a prueba de phishing no está disponible de inmediato. Microsoft también ha implementado la Coincidencia de Números como un mecanismo de seguridad crucial en el inicio de sesión de Microsoft Authenticator, para reducir el riesgo de que los usuarios aprueben erróneamente las solicitudes de MFA. Sin embargo, la Coincidencia de Números no es una solución completa para todos los ataques de MFA. CISA todavía recomienda, cuando sea posible,

¿Qué hacer si enfrentas Fatiga de MFA?

Si recibes repentinamente una gran cantidad de solicitudes de MFA que no has iniciado, el primer paso es no aprobar ninguna solicitud. Incluso si las notificaciones han aparecido repetidamente, no presiones permitir simplemente para hacerlas parar, porque los atacantes están esperando precisamente ese error. Luego, deberías acceder directamente a la configuración de seguridad de la cuenta del servicio relacionado, verificar actividades de inicio de sesión recientes, dispositivos conectados y métodos de autenticación. Si sospechas que un atacante ya conoce tu contraseña, cámbiala inmediatamente por una nueva que no hayas usado en otros servicios y asegúrate de que la información de recuperación de la cuenta no haya sido modificada. Si el servicio admite la Coincidencia de Números o métodos de autenticación más robustos a prueba de phishing, también puedes considerar mejorarlos. Para cuentas importantes, usar una clave de acceso u otros métodos de verificación FIDO/WebAuthn puede reducir aún más algunos riesgos de ataques asociados a contraseñas tradicionales y MFA de notificación. CISA ha listado FIDO/WebAuthn como uno de los métodos de verificación a prueba de phishing

Usuario ingresando los números mostrados en la pantalla de inicio de sesión en el autenticador para prevenir ataques de Fatiga de MFA.

Preguntas Frecuentes sobre la Fatiga de MFA y qué hacer después de ser bombardeado por notificaciones.

Recibir constantemente notificaciones de MFA, ¿significa que un atacante ya conoce mi contraseña?

Esta es una pregunta de juicio muy importante. La Fatiga de MFA generalmente requiere que los atacantes obtengan primero credenciales de inicio de sesión válidas para poder activar las solicitudes de MFA posteriores. Por lo tanto, si recibes repentinamente un gran número de notificaciones de verificación sin haber iniciado sesión, ciertamente deberías considerar la posibilidad de que tu contraseña ya haya sido comprometida. El análisis de Microsoft sobre casos de Push Bombing también señala que los atacantes utilizan credenciales obtenidas para enviar múltiples solicitudes de MFA. Sin embargo, recibir una única notificación extraña no demuestra necesariamente que la contraseña esté comprometida. La forma más segura de proceder es acceder directamente a la configuración de seguridad de tu cuenta desde el sitio web o aplicación oficial, en lugar de hacer clic en los enlaces de la notificación, y verificar las actividades de inicio de sesión y cambiar la contraseña. Si esa misma contraseña ha sido utilizada en otros servicios, también deberías revisarlas.

¿Por qué seguir rechazando no es suficiente, es necesario cambiar la contraseña?

Rechazar puede detener la solicitud de MFA actual, pero no aborda el problema de que un atacante podría haber obtenido las credenciales de la cuenta. Si los atacantes aún tienen acceso a credenciales válidas, todavía pueden intentar iniciar sesión y enviar nuevas solicitudes de MFA. Por lo tanto, después de que ocurra la Fatiga de MFA, esto debería ser visto como una alerta de seguridad de la cuenta, y no simplemente como un problema de notificación en el teléfono. Cambiar la contraseña, revisar las actividades de inicio de sesión, verificar la información de recuperación, y revisar otros métodos de inicio de sesión son pasos esenciales para realmente reducir la posibilidad de que los ataques continúen ocurriendo. Las guías de seguridad de Microsoft también sugieren que para las solicitudes de MFA no iniciadas, se debe verificar la fuente de la solicitud y cambiar inmediatamente la contraseña de la cuenta relacionada si es necesario.

Después de activar la Coincidencia de Números, ¿debería seguir preocupándome por la Fatiga de MFA?

Sí, pero el riesgo disminuirá. La Coincidencia de Números requiere que el usuario ingrese los números mostrados en la pantalla de inicio de sesión, por lo que es más difícil para los atacantes completar un inicio de sesión simplemente enviando numerosas notificaciones. CISA considera que la Coincidencia de Números es una medida efectiva para reducir la Fatiga de MFA, pero también señala explícitamente que su capacidad de protección sigue siendo inferior a la de una verdadera MFA a prueba de phishing. Si la cuenta admite claves de acceso u otros métodos de verificación FIDO/WebAuthn, especialmente para cuentas de correo electrónico principales, cuentas de empresas o cuentas de alto valor, se puede considerar adoptar estos métodos de protección. Esto no es porque la Coincidencia de Números no funcione, sino para reducir gradualmente la dependencia de un proceso de inicio de sesión que puede ser vulnerable a la ingeniería social.

Una conclusión clave: No apruebes solicitudes de MFA desconocidas; primero cambia tu contraseña, revisa la actividad de inicio de sesión, y luego mejora a la Coincidencia de Números o a una MFA a prueba de phishing.