Fatiga de MFA
Bombardeo de notificaciones de aprobación hasta que la víctima acepta por cansancio. El atacante ya tiene la contraseña; le falta el segundo factor.
Definición completa
La fatiga de MFA es un ataque en el que el adversario, que ya tiene la contraseña de la víctima, dispara solicitudes de aprobación de inicio de sesión en ráfaga hasta que la persona acepta una: por cansancio, por confusión o para silenciar el teléfono. También se conoce como MFA bombing o MFA push spam.
El ataque explota un diseño pensado para la comodidad: aprobar con un toque. De madrugada, en mitad de una reunión o tras la vigésima notificación, aceptar parece la salida más rápida. A veces se refuerza con una llamada del falso soporte técnico que pide aprobar la solicitud para resolver un supuesto problema.
Las mitigaciones son concretas: number matching que obliga a escribir un código mostrado en pantalla, límites de solicitudes, factores resistentes al phishing como llaves físicas, y entrenar la respuesta correcta, que es rechazar y reportar, no aceptar para que pare.
Términos relacionados
Autenticación multifactor (MFA)
Verificación de identidad con dos o más factores independientes. Vuelve insuficiente la contraseña robada, aunque no es invulnerable.
Vishing
Ingeniería social por llamada telefónica. El atacante se hace pasar por soporte técnico, un banco o un proveedor para obtener accesos o pagos en tiempo real.
Account takeover (ATO)
Toma de control de una cuenta legítima con credenciales robadas. Desde adentro, el atacante lee, suplanta y escala sin disparar alarmas.
De la definición al dato: mide el riesgo humano de tu empresa
Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.