MFA Fatigue: el ataque de phishing que bombardea con notificaciones

MFA Fatigue: el ataque de phishing que bombardea con notificaciones

El MFA fatigue es un ataque que te bombardea con notificaciones push de doble factor hasta que aceptas una por error o por cansancio. También lo llaman prompt bombing o bombardeo MFA. El atacante ya tiene tu contraseña, pero le falta ese último clic de aprobación. Así que envía diez, veinte, cincuenta peticiones seguidas a tu móvil a las tres de la madrugada. La fatiga de autenticación hace el resto: pulsas "Aprobar" solo para que pare el ruido. Y le acabas de abrir la puerta de tu cuenta corporativa a un desconocido. Este tipo de phishing MFA push no explota un fallo técnico. Explota tu paciencia. Vamos a ver cómo funciona y cómo cortarlo de raíz.

Qué es exactamente el MFA fatigue y por qué funciona

El segundo factor de autenticación se diseñó para que robar una contraseña no bastara. Buena idea. El problema aparece cuando ese segundo factor es una notificación de "sí o no" que apruebas con el pulgar medio dormido.

El atacante parte de una credencial ya comprometida. La consigue por una oferta de empleo falsa en LinkedIn, una filtración antigua o un keylogger que registró tus pulsaciones. Con usuario y contraseña en la mano, intenta entrar una y otra vez. Cada intento dispara una push a tu teléfono.

La técnica funciona por tres razones muy humanas:

  • Volumen: recibir 40 notificaciones seguidas agota a cualquiera.
  • Horario: los ataques suelen llegar de noche, cuando tu capacidad de juicio está bajo mínimos.
  • Confusión: mucha gente asume que la app "se ha vuelto loca" y aprueba para silenciarla.

No hace falta ser un genio del código. Hace falta ser insistente. Por eso el bombardeo MFA se ha vuelto tan popular entre grupos de ransomware y brokers de acceso inicial.

Casos reales: cuando el prompt bombing tumbó a los gigantes

Esto no es teoría de laboratorio. El caso más citado es el de Uber en septiembre de 2022. Un atacante vinculado al grupo Lapsus$ obtuvo las credenciales de un contratista y lanzó un prompt bombing masivo. Cuando el bombardeo no bastó, se hizo pasar por el equipo de IT por WhatsApp y convenció a la víctima de aceptar la notificación. Entró en la red interna.

El mismo patrón golpeó a Cisco ese mismo año, combinando fatiga MFA con llamadas de vishing. Y el grupo Scattered Spider (también conocido como UNC3944) ha usado la técnica de forma sistemática contra empresas de telecomunicaciones y hostelería, mezclando push abusivas con ingeniería social telefónica.

La lección se repite: el eslabón que rompen no es el cifrado. Es la persona que sostiene el teléfono. Microsoft documentó un aumento notable de estos ataques y respondió limitando el número de peticiones push que una cuenta puede recibir, además de forzar el number matching. Volveremos a eso.

Señales de alerta: cómo reconocer que te están bombardeando

Distinguir un fallo técnico de un ataque activo marca la diferencia. Presta atención a estas señales:

  • Notificaciones push que no has provocado. Si no estás intentando iniciar sesión, ninguna app de MFA debería preguntarte nada. Ninguna.
  • Ráfagas repetidas. Una petición aislada puede ser un despiste tuyo. Cinco en dos minutos es un ataque.
  • Horarios raros. Peticiones de madrugada o durante tus vacaciones.
  • Ubicaciones extrañas. Si la app muestra la localización del intento y aparece un país donde no has estado, luz roja.
  • Un "compañero de IT" providencial. Alguien te llama justo cuando llegan las notificaciones y te pide que apruebes "para resolver una incidencia". Eso es el guion exacto del ataque a Uber.

Regla mental sencilla: si tú no has iniciado el login, la respuesta siempre es "denegar". No hay excepción legítima a esto.

Qué hacer si ya has aprobado una notificación falsa

Si has pulsado "Aprobar" y te ha entrado el sudor frío, actúa rápido. El orden importa.

  1. Cambia la contraseña inmediatamente desde un dispositivo que consideres limpio. El atacante ya conocía la vieja.
  2. Cierra todas las sesiones activas. La mayoría de servicios (Google, Microsoft 365) tienen una opción de "cerrar sesión en todos los dispositivos".
  3. Avisa a tu equipo de seguridad o IT. Cuanto antes lo sepan, antes contienen el movimiento lateral.
  4. Revisa la actividad reciente: reglas de reenvío de correo nuevas, apps conectadas que no reconoces, cambios en datos de recuperación.
  5. Comprueba si tu correo está en filtraciones con Have I Been Pwned (haveibeenpwned.com). Te dice en qué brechas ha aparecido tu email.

Los atacantes suelen crear reglas de reenvío ocultas para leer tu correo sin volver a entrar. Revisa esa configuración sí o sí. Y si usas las mismas credenciales en otros sitios, cámbialas todas: ahí es donde un gestor de contraseñas y una revisión de permisos de apps te ahorran disgustos.

Cómo blindarte contra el bombardeo MFA

La buena noticia: este ataque tiene contramedidas concretas y probadas. No dependen de que tú estés siempre alerta a las tres de la mañana.

MedidaQué haceNivel
Number matchingEn vez de "sí/no", debes teclear un número que aparece en la pantalla de login. Un atacante que no ve tu pantalla no puede adivinarlo.Alto
Llaves de seguridad FIDO2 / passkeysAutenticación resistente a phishing. No hay push que aprobar, así que no hay fatiga que explotar.Máximo
Límite de intentosBloquea la cuenta tras varias peticiones fallidas seguidas.Medio
Contexto en la notificaciónMostrar app, ubicación y hora del intento ayuda a detectar lo anómalo.Medio

El salto de calidad real son las passkeys y las llaves físicas tipo YubiKey. El estándar FIDO2, impulsado por la FIDO Alliance junto a Google, Apple y Microsoft, ata la autenticación al dominio legítimo. Aunque piques en una web falsa, la llave no funcionará ahí. Se acabó el phishing MFA push, porque directamente eliminas el push.

Si gestionas una empresa, esto entronca con tu política de dispositivos. Un móvil personal mal configurado amplía la superficie de ataque, algo que conviene revisar junto a los riesgos de seguridad del modelo BYOD. Y a nivel de red doméstica, reducir el ruido publicitario y de rastreo con una solución como Pi-hole o con DNS cifrado baja la probabilidad de acabar en una web trampa que roba tu contraseña inicial.

Para las cuentas críticas, activa alertas de inicio de sesión y revisa periódicamente los dispositivos autorizados. Si necesitas montar la infraestructura de acceso de tu negocio con criterio, en Piqture trabajamos estos escenarios de seguridad aplicada a empresas.

Preguntas frecuentes

¿El MFA fatigue significa que el doble factor no sirve?

No. Significa que el MFA basado en push simple es el eslabón más débil de todos los métodos. El doble factor sigue siendo imprescindible, pero conviene migrar a number matching o passkeys, que anulan este ataque por diseño.

¿Qué hago si me llegan notificaciones MFA sin haber intentado entrar?

Deniega todas las peticiones y cambia la contraseña de inmediato desde un dispositivo de confianza. Esas notificaciones confirman que alguien ya tiene tu contraseña e intenta usarla. Avisa a tu equipo de IT si es una cuenta de trabajo.

¿Las passkeys eliminan del todo el prompt bombing?

Sí, en la práctica. Las passkeys y las llaves FIDO2 no generan notificaciones push aprobables ni funcionan en dominios falsos. Sin push que bombardear, el ataque de fatiga de autenticación deja de tener sentido.

¿Es legal recibir este tipo de ataques y a quién los denuncio?

El acceso no autorizado a sistemas es delito según el Código Penal español (artículo 197 bis) y la directiva europea NIS2. Puedes denunciarlo ante el Grupo de Delitos Telemáticos de la Guardia Civil o reportarlo al INCIBE (línea 017).

¿El bombardeo MFA solo afecta a empresas grandes?

No. Cualquier cuenta con MFA push es vulnerable, desde tu correo personal hasta la banca. Los grupos criminales atacan empresas por el botín, pero las herramientas automatizadas se usan igual contra particulares con credenciales filtradas.

El siguiente paso

Entra ahora mismo en la configuración de seguridad de tu cuenta principal (Google, Microsoft o la de tu trabajo) y activa el number matching o registra una passkey. Cinco minutos hoy te ahorran el sudor frío de un "Aprobar" a las tres de la madrugada. Y si quieres seguir afilando tus defensas, echa un vistazo al resto de artículos del blog de MataSpam sobre phishing y protección de cuentas.

mfa fatigue prompt bombing bombardeo mfa fatiga autenticación phishing mfa push

Artículos relacionados

← Volver al blog