MFA Fatigue: el ataque que hace que tu 2FA trabaje en tu contra

MFA Fatigue: el ataque que hace que tu 2FA trabaje en tu contra

En abril de 2025, Marks & Spencer, una de las mayores cadenas minoristas del Reino Unido, se quedó con el e-commerce fuera de línea durante cinco días consecutivos. La causa no fue un zero-day sofisticado ni una vulnerabilidad desconocida. El grupo Scattered Spider llamó al centro de atención al cliente de la empresa, se hizo pasar por un empleado, consiguió un restablecimiento de contraseña, y a partir de ahí fue solo cuestión de tiempo. Pérdida estimada por el Cyber Monitoring Centre: entre 270 y 440 millones de libras. Todo empezó con una llamada de teléfono y una notificación de MFA aprobada por error.

Qué es el MFA fatigue (y por qué el nombre es preciso)

Multi-factor authentication fatigue, o push bombing, es una técnica de ataque que explota la psicología humana en lugar de vulnerabilidades técnicas. El concepto es simple: el atacante ya tiene la contraseña de la víctima (comprada en un mercado de credenciales filtradas, obtenida por phishing, o descifrada offline). Lo que falta es el segundo factor.

En sistemas con MFA basado en notificación push, como Microsoft Authenticator, Duo u Okta Verify, la aplicación dispara una alerta en el móvil preguntando "¿Estás intentando iniciar sesión?". En lugar de intentar burlar técnicamente ese mecanismo, el atacante dispara decenas o cientos de solicitudes de autenticación en secuencia, a veces en plena madrugada, a veces en pleno horario laboral. El objetivo es que la víctima haga clic en "aprobar" solo para que pare el ruido.

El push bombing no requiere código malicioso, no depende de un parche ausente y no activa el antivirus. La "vulnerabilidad" es la atención humana.

Cómo funciona el ataque, paso a paso

El flujo estándar documentado en múltiples incidentes es este:

  1. Obtención de credenciales: el atacante compra un par usuario/contraseña en un foro underground, lo obtiene mediante credential stuffing contra un servicio menos protegido, o lo consigue por phishing clásico.
  2. Validación: intenta autenticarse en el sistema objetivo para confirmar que la contraseña sigue siendo válida. El sistema pide el segundo factor: el ataque empieza aquí.
  3. Ráfaga de intentos: herramientas automatizadas disparan solicitudes de autenticación consecutivas. Cada una genera una notificación push en el móvil de la víctima.
  4. Ingeniería social en paralelo: en ataques más sofisticados, el atacante llama a la víctima haciéndose pasar por soporte técnico: "estamos actualizando el sistema, necesitas aprobar la notificación que va a llegar ahora".
  5. Acceso: la víctima aprueba. El segundo factor fue vencido sin explotar ningún fallo técnico.

Dos casos reales que confirman el patrón

Cisco (mayo de 2022)

Un empleado de Cisco tenía las credenciales corporativas sincronizadas en Google Chrome, y la cuenta personal de Google fue comprometida. Cisco Talos, el equipo de inteligencia de amenazas de la propia empresa, documentó que el grupo Yanluowang disparó una serie de notificaciones push hasta que el empleado aprobó una, mientras al mismo tiempo recibía llamadas de voz de atacantes haciéndose pasar por soporte técnico. Con acceso a la VPN corporativa, el grupo se movió lateralmente hasta controladores de dominio. Según Bleeping Computer, se exfiltraron 2,75 GB de datos que se publicaron en agosto de 2022.

Marks & Spencer (febrero-abril de 2025)

Según lo reportado por Bleeping Computer y analizado por Specops Software, Scattered Spider obtuvo el acceso inicial haciéndose pasar por un empleado ante la mesa de ayuda externa de M&S para forzar un restablecimiento de contraseña. Con credenciales válidas, exfiltraron el archivo NTDS.dit, la base de datos de Active Directory que contiene los hashes de contraseña de toda la organización. Tras descifrar los hashes offline, desplegaron el ransomware DragonForce en los servidores VMware ESXi el 24 de abril. Las operaciones de e-commerce quedaron suspendidas durante cinco días, con pérdidas de 3,8 millones de libras diarias solo en ventas online. El impacto en el mercado bursátil superó los 500 millones de libras.

Misma receta: credencial comprometida, ingeniería social en la mesa de ayuda, acceso escalado. La diferencia entre ambos casos fue solo la escala del daño.

Por qué el 2FA convencional no es suficiente

El problema está en la elección del método de segundo factor, no en el concepto de autenticación en dos factores en sí. Las notificaciones push son cómodas, y precisamente por eso son el objetivo más fácil. El usuario ve "Aprobar / Denegar", está en medio de otra cosa, y hace clic. Sin verificar la IP de origen, la ubicación, un horario inusual, ni cuántos intentos precedieron a esa notificación.

El OTP por SMS tiene un problema distinto: el SIM swap. Un atacante que convence a la operadora de transferir el número a una SIM propia empieza a recibir todos los códigos temporales. No es una hipótesis de laboratorio: es el vector documentado en casos contra ejecutivos y figuras públicas con acceso a cuentas de alto valor.

Lo que ambos métodos tienen en común: dependen de un canal que puede ser abusado sin explotar ninguna vulnerabilidad técnica.

Hardening: lo que realmente reduce la superficie

Medidas concretas, en orden de impacto:

  • Cambia el push por TOTP o una llave FIDO2/passkey: apps como Aegis (Android) o Raivo (iOS) generan códigos basados en tiempo que no se pueden aprobar remotamente por spam. Las passkeys, basadas en FIDO2, son resistentes al phishing por diseño: el par de claves criptográficas está vinculado al dominio exacto, y un sitio falso no puede completar la autenticación aunque tenga las credenciales correctas.
  • Activa la verificación por número: Microsoft Authenticator, Duo y Okta ya permiten mostrar un número en la pantalla de inicio de sesión que debe introducirse en la app para aprobar. Esto rompe el push bombing porque el atacante no ve el número mostrado en la pantalla de la víctima.
  • Configura límites de intentos de MFA: las políticas de bloqueo tras N intentos fallidos cortan el ataque en la fase de ráfaga. Monitorizar eventos de autenticación sospechosos, como 50 notificaciones push generadas en 10 minutos, es viable con auditoría de logs en PowerShell vía Get-WinEvent, sin necesidad de un SIEM corporativo.
  • Desconfía del SMS como segundo factor en cuentas críticas: para el correo principal, el gestor de contraseñas y el banco, el SMS es el método más débil disponible. Sustitúyelo como mínimo por TOTP, y por FIDO2 cuando sea posible.
  • Entrena la regla de los tres segundos: si no iniciaste el inicio de sesión, recházalo y repórtalo. El empleado de Cisco sabía que las notificaciones eran sospechosas, y aun así aprobó una después de llamadas que reforzaban la narrativa del soporte técnico. La defensa aquí es un hábito, no tecnología.

Para quien administra redes, conviene combinar el control de MFA con filtrado DNS cifrado como capa previa al problema: bloquear dominios de phishing en la resolución impide que las credenciales lleguen al atacante antes incluso de que entre en juego el MFA.

El patrón que se repite

Cisco en 2022, M&S en 2025, MGM Resorts, Twilio: el vector es el mismo, solo cambian los objetivos. El push bombing no exige una capacidad técnica sofisticada: exige credenciales válidas (mercado abundante tras cada filtración), paciencia, y un método de MFA basado en aprobación manual.

Esto no hace que el MFA sea inútil: sin ningún segundo factor, los incidentes habrían sido aún más rápidos. Significa que el tipo de MFA importa tanto como tenerlo activado. La exposición masiva de credenciales en filtraciones como la de Canvas, 275 millones de registros estudiantiles, alimenta exactamente ese pipeline: la credencial se filtra, entra en el mercado underground, y se convierte en un intento de push bombing contra quien reutilizó la contraseña en otro servicio.

Si administras infraestructura: revisar qué método de MFA está configurado hoy vale más que instalar otra capa de detección. Si solo te ocupas de tus propias cuentas: TOTP con una app dedicada, ahora mismo. El SMS sirve para la mayoría de las cosas, excepto para las cuentas que más importan cuando se ven comprometidas.

Comentarios