La autenticación multifactor (MFA) es, sin duda, una de las medidas de seguridad más efectivas para proteger nuestras cuentas en la era digital. Sin embargo, aunque confiamos en su eficacia, los ciberdelincuentes han desarrollado ingeniosas estrategias para eludirla. Este artículo explora cómo logran sortear esta barrera y, más importante aún, cómo puedes protegerte.

 

¿Por qué apuntan contra la MFA?

Los ciberdelincuentes no se detienen ante nada para lograr sus objetivos: desde acceder a datos sensibles hasta cometer fraudes económicos o vender información en mercados clandestinos. La MFA, diseñada para añadir una capa adicional de seguridad mediante un segundo factor (como un código generado en tu móvil), puede ser vulnerada si el atacante aprovecha errores humanos o fallos en los sistemas.

 

Conocer las tácticas más comunes que emplean es clave para estar preparado. Estas son las principales:

 

  1. Ataques Man-in-the-Middle (MitM): interceptando la autenticación

En los ataques MitM, los ciberdelincuentes se posicionan entre el usuario y la página legítima, interceptando credenciales y códigos de MFA. A menudo, esto se logra mediante páginas web falsas que imitan las legítimas.

Caso Real: si te conectas a una red Wi-Fi pública manipulada, podrías ser redirigido a un sitio falso sin darte cuenta. Allí, cuando introduces tu usuario, contraseña y código de autenticación, el atacante recopila esa información para acceder al sitio real. 

 

¿Cómo protegerte para no ser engañado?

  • Evita conectarte a redes Wi-Fi públicas sin medidas adicionales como una VPN.
  • Utiliza aplicaciones de autenticación, como Google Authenticator, en lugar de códigos enviados por SMS, que son más vulnerables a intercepciones.
  • Activa sistemas de detección de actividad sospechosa en tus cuentas para recibir alertas en caso de accesos no autorizados.

 

  1. Bombardeo de notificaciones: explotando la fatiga del usuario

Este método, conocido como MFA Fatigue, utiliza una técnica psicológica: el atacante realiza múltiples intentos de inicio de sesión, provocando que el sistema envíe repetidas notificaciones al usuario. Agotado o confundido, la víctima puede acabar aprobando una de ellas por error. 

 

¿Cómo evitar ser estafado?

  • Nunca apruebes una solicitud de autenticación que no hayas iniciado.
  • Si recibes notificaciones sospechosas, cambia inmediatamente tu contraseña y reporta el incidente.
  • Configura opciones avanzadas de autenticación, como mensajes contextuales que indiquen desde dónde y cuándo se solicita el acceso.

 

  1. SIM Swapping: tomando el control de tu número

En el SIM swapping, el ciberdelincuente persuade a la operadora de telefonía para transferir tu número de móvil a una nueva tarjeta SIM bajo su control. Así, puede recibir los códigos de MFA enviados por SMS. Este ataque requiere acceso previo a tus datos personales, pero no es imposible si el atacante ha recopilado suficiente información sobre ti.

 

¿Cómo evitar caer en el fraude?

  • Solicita a tu proveedor de telefonía un PIN o contraseña adicional para realizar cambios en tu cuenta.
  • Prioriza aplicaciones de autenticación que generen códigos directamente en tu dispositivo, sin depender de mensajes de texto.

 

  1. Ingeniería social: engañando al usuario

A veces, el eslabón más débil no es la tecnología, sino el propio usuario. Los atacantes pueden hacerse pasar por representantes de soporte técnico, bancos o incluso amigos, solicitándote un código de autenticación con urgencia. Esta técnica se apoya en el desconocimiento o en la confianza mal depositada.

 

¿Cómo protegerte del engaño?

  • Desconfía de cualquier solicitud de códigos o contraseñas, incluso si parece provenir de una fuente confiable.
  • Ten en cuenta que empresas legítimas, como bancos o plataformas online, rara vez solicitan datos sensibles por correo o teléfono.

 

  1. Kits de phishing a la carta: herramientas al alcance de todos

Con el auge del Phishing-as-a-Service (PaaS), incluso ciberdelincuentes sin grandes conocimientos técnicos pueden adquirir herramientas para lanzar ataques dirigidos. Estos kits están diseñados para replicar interfaces de inicio de sesión legítimas y evadir la MFA, haciendo que cada vez más usuarios caigan en la trampa.

 

¿Cómo impedir el fraude?

  • Implementa una estrategia de seguridad en capas, combinando autenticación con herramientas de detección de phishing.
  • Mantente actualizado sobre las últimas tácticas de ataque y educa a quienes comparten tus sistemas (familiares, empleados, etc.) para minimizar riesgos.

 

En resumen, los ciberdelincuentes siempre buscarán vulnerar cualquier medida de protección. Sin embargo, estar informado y tomar medidas adicionales puede marcar la diferencia entre ser una víctima o mantener tus datos seguros. Adoptar una mentalidad proactiva frente a la ciberseguridad es el paso más importante hacia la protección.