El segundo factor no falló por un defecto de la tecnología: falló porque alguien aprobó algo que no debía. Las seis técnicas que más evaden el MFA en 2026 comparten ese denominador. Las tres que vemos con más fuerza son el device code phishing, donde la víctima aprueba un código legítimo y con eso entrega su sesión; el AiTM (adversary-in-the-middle), un proxy que se sienta entre la persona y el sitio real y roba el token ya autenticado; y el consent phishing, donde el empleado autoriza por OAuth una aplicación maliciosa que después no necesita volver a pedir su contraseña. Ninguna rompe la criptografía del MFA. Todas rodean a la persona.
Vale la pena decirlo de entrada, porque en 2026 el discurso de "activa el MFA y listo" se volvió peligroso. El correo o el señuelo de phishing sigue siendo la puerta de casi todos estos ataques: según CISA, más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing. El MFA cerró la puerta fácil, la de la contraseña sola, así que el atacante dejó de pelear con la contraseña y empezó a pelear con la persona. Este es el mapa de las seis técnicas, qué explota cada una y, sobre todo, qué revela de la conducta de tu equipo.
¿Qué significa que un ataque "evada" el MFA?
Evadir el MFA no es descifrarlo. Es rodearlo. El segundo factor produce algo (un código, una aprobación en el celular, un token de sesión ya validado) y el atacante consigue que la persona le entregue ese algo, o lo intercepta en el momento en que se genera. La cerradura sigue intacta; lo que cambia es quién termina con la llave en la mano.
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
Esto encaja con un patrón conocido: el marco 90-5-5 de Cisco estima que cerca del 90 por ciento de las brechas involucran un factor humano. La evasión de MFA es ese factor humano en su versión más avanzada, porque ya no depende de que alguien use una contraseña débil, sino de que apruebe, autorice o teclee bajo un engaño bien construido. Y los engaños son cada vez mejores: el phishing impulsado por IA es hoy tres veces más efectivo que las campañas tradicionales (Microsoft Digital Defense Report 2025), lo que significa señuelos más creíbles llegando a la bandeja de entrada que abre la puerta a cada una de las técnicas que siguen.
1. Device code phishing: apruebas un código y entregas tu sesión
El device code phishing abusa de un flujo legítimo pensado para dispositivos sin teclado cómodo, como televisores o consolas. El atacante inicia ese flujo, obtiene un código real del proveedor de identidad y te lo hace llegar con una excusa creíble: "ingresa este código para completar tu acceso". Tú lo tecleas en la página verdadera del proveedor, lo apruebas con tu MFA, y sin saberlo autorizas la sesión del atacante, no la tuya. Todo ocurre en el sitio oficial, con tu segundo factor funcionando de manera correcta. Por eso es tan difícil de detectar: no hay página falsa que revisar, hay un código que nunca debió salir de tu pantalla.
2. AiTM (adversary-in-the-middle): el proxy que roba tu token en vivo
El AiTM coloca un servidor intermedio entre la persona y el sitio real. La víctima hace click en un enlace, llega a lo que parece la página de inicio de sesión de siempre, escribe su usuario, su contraseña y hasta aprueba el MFA. El proxy reenvía todo al sitio auténtico en tiempo real y, cuando el proveedor devuelve el token de sesión ya autenticado, lo captura. Con ese token, el atacante entra sin volver a pasar por el MFA, porque para el sistema la sesión ya está validada. Es la técnica que convirtió el robo de sesión en la forma preferida de saltarse el segundo factor: no roba tu contraseña para usarla luego, roba la sesión que el MFA acababa de aprobar.
3. Consent phishing: autorizas con OAuth una app maliciosa
El consent phishing no busca tu contraseña ni tu código: busca tu permiso. Recibes una invitación para conectar una aplicación (una supuesta herramienta de productividad, un visor de documentos) que pide acceso a tu correo, tu calendario o tus archivos mediante OAuth. Si apruebas, le concedes un token de acceso persistente. A partir de ahí la app maliciosa lee tu correo o envía en tu nombre sin necesitar tu contraseña nunca más, y cambiar la clave no la expulsa, porque el permiso que otorgaste sigue vivo hasta que alguien lo revoca. Es un ataque silencioso: no dispara alertas de inicio de sesión sospechoso porque, técnicamente, tú diste el consentimiento.
4. Fatiga de MFA (push bombing): apruebas por cansancio
La fatiga de MFA no engaña con una página, agota con la repetición. El atacante ya tiene la contraseña (filtrada o comprada) y lanza una avalancha de notificaciones push al celular de la víctima, una tras otra, a veces a medianoche. La apuesta es simple y desafortunadamente eficaz: tarde o temprano la persona, cansada o confundida, aprueba una para que las notificaciones paren. Ese único toque le entrega el acceso al atacante. Lo desarmamos en detalle en Fatiga de MFA: cuando el segundo factor cede al cansancio, pero el punto para este mapa es que aquí no hay tecnología vulnerada, hay una persona empujada al límite hasta que cede.
5. Degradación de MFA (MFA downgrade): te empujan a un método más débil
La degradación de MFA aprovecha que muchas cuentas admiten varios métodos de segundo factor, algunos fuertes y otros débiles. El atacante, a menudo llamando o escribiendo como si fuera soporte, convence a la persona de "cambiar temporalmente" a un método más vulnerable, como un código por SMS o por correo, o de deshabilitar el método fuerte "para resolver un problema". Una vez la cuenta acepta el factor débil, interceptarlo es mucho más fácil. Es ingeniería social pura apuntada a la configuración de seguridad: no ataca el MFA, ataca la decisión de la persona sobre qué MFA usar.
6. Secuestro de inscripción de passkeys: registran su llave, no la tuya
Las passkeys son de los métodos más resistentes que existen, pero la resistencia vive en la llave correcta. En este ataque, el delincuente que ya tiene un pie dentro (una sesión robada, una contraseña filtrada) aprovecha el momento de inscribir una passkey para registrar la suya en tu cuenta, no la tuya. Desde ese instante posee un factor de autenticación legítimo y permanente sobre tu identidad, indistinguible de uno real ante el sistema. No rompió la passkey: se coló en el proceso de darla de alta. Es la prueba de que hasta el método más fuerte depende de que el proceso alrededor esté protegido y de que la persona reconozca cuándo algo en ese proceso no cuadra.
Tabla resumen: qué explota cada técnica y qué revela del comportamiento
| Técnica | Qué explota | Qué revela del comportamiento |
|---|---|---|
| Device code phishing | Un flujo legítimo de aprobación por código | Si la persona teclea y aprueba códigos sin cuestionar su origen |
| AiTM (adversary-in-the-middle) | El token de sesión ya autenticado | Si reconoce un enlace y una página fuera de lo normal antes de entrar |
| Consent phishing | El permiso OAuth que la persona concede | Si evalúa qué accesos otorga a una app antes de aprobar |
| Fatiga de MFA (push bombing) | El cansancio ante notificaciones repetidas | Si aprueba un push para silenciarlo o se detiene a verificarlo |
| Degradación de MFA | La opción de cambiar a un método débil | Si acepta instrucciones de "soporte" para bajar su seguridad |
| Secuestro de inscripción de passkeys | El proceso de dar de alta un factor nuevo | Si nota un alta de credencial que no inició |
Qué tienen en común y cómo se valida que el equipo aprendió
Leídas juntas, las seis cuentan la misma historia: el atacante dejó de pelear con el segundo factor y pasó a pelear con la persona que lo opera. Ninguna descifra criptografía. Todas dependen de un momento de decisión humana bajo presión, prisa o confianza mal puesta. La MFA resistente a phishing y una buena configuración ayudan, y mucho, pero la ingeniería social existe precisamente para rodear la tecnología: por eso ningún control técnico, por sólido que sea, cierra el tema por sí solo mientras haya una persona a la que convencer.
Es justo el terreno de la gestión de riesgo humano (Human Risk Management, HRM): tratar la conducta de las personas como una superficie que se mide y se reduce, no como un curso que se completa.
Y aquí aparece la pregunta incómoda: ¿cómo sabes que tu equipo reconocería una de estas trampas en el momento real? Enviar un correo de capacitación no basta. Hay evidencia revisada por pares de que completar una capacitación no predice por sí solo la reducción de fallos reales (Ho et al., IEEE Symposium on Security and Privacy 2025; Lain et al., IEEE Symposium on Security and Privacy 2022).
Lo único que demuestra que alguien aprendió es volver a probar su comportamiento semanas después, con un escenario distinto, y ver si esta vez se detiene. Eso es el retest, y lo explicamos aparte en Qué es el retest y por qué prueba que la conducta cambió. Sin esa segunda prueba, un empleado que "pasó el curso" y un empleado que de verdad cambió se ven exactamente igual, hasta el día en que llega el ataque de verdad.
En Fensivo trabajamos justo ese punto: preparar el comportamiento de cada persona ante el engaño por correo con simulaciones personalizadas, entregar la capacitación en el minuto del fallo y, sobre todo, validar el cambio con un retest tres semanas después. No perseguimos la infraestructura del atacante ni prometemos frenar por medios técnicos el robo de sesión o el abuso de OAuth; nuestro terreno es la decisión de la persona, que es la que estas seis técnicas explotan. Puedes ver cómo lo abordamos en nuestros casos de uso.
Así que la próxima vez que alguien te diga que ya activaron el MFA en toda la empresa, vale la pena preguntar: ¿tu gente sabría no aprobar ese código, no autorizar esa app, no ceder ante el décimo push a medianoche? ¿Y tienes forma de comprobarlo antes de que lo compruebe un atacante?
Fuentes y referencias
- CISA, "4 Things You Can Do To Keep Yourself Cyber Safe": https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe
- Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 2025: https://blogs.cisco.com/security/the-90-5-5-concept-your-key-to-solving-human-risk-in-cybersecurity
- Microsoft, "Microsoft Digital Defense Report 2025": https://www.microsoft.com/en-us/security/security-insider/threat-landscape/microsoft-digital-defense-report-2025
- Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy: https://ieeexplore.ieee.org/document/11023357
- Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy: https://ieeexplore.ieee.org/document/9833766
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
