Volver al glosario
    Credenciales e identidadGlosario de ciberseguridad

    Fatiga de MFA

    Bombardeo de notificaciones de aprobación hasta que la víctima acepta por cansancio. El atacante ya tiene la contraseña; le falta el segundo factor.

    Definición completa

    La fatiga de MFA es un ataque en el que el adversario, que ya tiene la contraseña de la víctima, dispara solicitudes de aprobación de inicio de sesión en ráfaga hasta que la persona acepta una: por cansancio, por confusión o para silenciar el teléfono. También se conoce como MFA bombing o MFA push spam.

    El ataque explota un diseño pensado para la comodidad: aprobar con un toque. De madrugada, en mitad de una reunión o tras la vigésima notificación, aceptar parece la salida más rápida. A veces se refuerza con una llamada del falso soporte técnico que pide aprobar la solicitud para resolver un supuesto problema.

    Las mitigaciones son concretas: number matching que obliga a escribir un código mostrado en pantalla, límites de solicitudes, factores resistentes al phishing como llaves físicas, y entrenar la respuesta correcta, que es rechazar y reportar, no aceptar para que pare.

    Lectura relacionada en el blogProfundiza en este tema

    Términos relacionados

    De la definición al dato: mide el riesgo humano de tu empresa

    Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.