¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

Fatiga MFA: cómo los atacantes saturan las notificaciones y cómo protegerse

La fatiga MFA explota el factor humano para eludir la autenticación de dos factores. Descubra los mecanismos de ataque y las medidas de defensa como el number matching o las claves FIDO2.

Publicado el 26 de agosto de 2026Ingénierie sociale

Entender la fatiga MFA

La fatiga MFA, o MFA fatigue, se refiere a una técnica de ingeniería social en la que el atacante inunda al objetivo con múltiples solicitudes de autenticación, aprovechando la tendencia a aprobar rápidamente para no ser molestado. En la práctica, el agresor lanza varios intentos de conexión simultáneos, generando una avalancha de notificaciones push en el smartphone o la aplicación de autenticación. Bajo la presión del volumen, el usuario puede aceptar una solicitud sin verificar su origen, abriendo así una puerta de entrada a la cuenta. Este método no requiere ninguna vulnerabilidad técnica, solo la manipulación del factor humano, lo que lo hace especialmente eficaz contra equipos de seguridad sobrecargados o usuarios poco formados en los riesgos de la autenticación multifactor.

Escenarios de ataque típicos

Los atacantes suelen usar scripts automatizados para lanzar intentos de conexión desde diferentes puntos de acceso, cada intento genera una notificación MFA. Al dirigirse a cuentas con privilegios elevados, aumentan el valor de la posible compromisión. Un escenario frecuente implica phishing previo para obtener el identificador del usuario, seguido de una ola de solicitudes MFA destinadas a agotar la vigilancia de la víctima. Otras variantes explotan servicios en la nube o VPN donde la MFA es obligatoria, multiplicando las alertas hasta que el usuario acepta por defecto. Estos ataques son difíciles de detectar porque cada solicitud parece legítima desde el punto de vista del sistema de autenticación.

Mecanismos de defensa eficaces

Para contrarrestar la fatiga MFA, se recomienda activar el number matching, que obliga al usuario a introducir un código mostrado en la pantalla de inicio de sesión dentro de la aplicación de autenticación, dificultando la aprobación remota. El uso de llaves de seguridad FIDO2, basadas en el estándar WebAuthn, elimina la dependencia de notificaciones push al requerir una autenticación física mediante un dispositivo USB, NFC o Bluetooth. Además, la implementación de límites de velocidad en los intentos de autenticación y el análisis conductual de los flujos MFA permiten detectar patrones anormales. EBH Security aconseja combinar estas medidas técnicas con una concienciación continua de los usuarios para reducir el riesgo de error humano.

Buenas prácticas organizacionales

A nivel organizativo, es esencial definir políticas claras sobre la gestión de notificaciones MFA, incluyendo procedimientos de verificación del origen antes de cualquier aprobación. Limitar el número de cuentas con acceso privilegiado y aplicar el principio de menor privilegio reduce el impacto de una posible compromisión. La rotación regular de los dispositivos de autenticación y la desactivación de métodos MFA obsoletos (SMS, llamadas) refuerzan la postura de seguridad. Finalmente, integrar ejercicios de simulación de fatiga MFA en los programas de formación permite preparar a los equipos para reconocer y responder a este tipo de ataque.

FAQ

¿Qué es el number matching y cómo configurarlo?

El number matching consiste en mostrar un código numérico en la pantalla de inicio de sesión que el usuario debe introducir en su aplicación de autenticación. Este paso impide la aprobación remota y requiere la posesión del dispositivo. La mayoría de los proveedores de identidad (Okta, Azure AD, Duo) ofrecen esta opción en la configuración de MFA, generalmente bajo la sección "Autenticación push segura".

¿Las llaves FIDO2 son compatibles con todos los sistemas?

Las llaves FIDO2 se basan en el estándar WebAuthn, soportado por los navegadores modernos (Chrome, Edge, Firefox, Safari) y los sistemas operativos recientes (Windows 10/11, macOS, Linux, Android, iOS). Pueden integrarse en las soluciones de identidad empresarial a través de proveedores de identidad compatibles o directamente mediante las API WebAuthn.

¿Cómo detectar una campaña de fatiga MFA en curso?

Monitorizar los registros de autenticación para identificar un número anormal de solicitudes MFA provenientes de la misma dirección IP o de la misma cuenta en poco tiempo. El análisis conductual, combinado con alertas de alta tasa de solicitudes, permite identificar intentos de saturación. Ante la sospecha, se debe bloquear temporalmente la cuenta y alertar al usuario mediante un canal seguro.