Seguridad

¿Cómo frustrar los ataques de “fatiga del MFA”?

La autenticación multifactor es una medida de seguridad que requiere que los usuarios proporcionen una segunda forma de verificación antes de poder iniciar sesión en una red corporativa. Durante mucho tiempo se ha considerado esencial para prevenir a los estafadores. Sin embargo, los ciberdelincuentes han descubierto formas cada vez más inteligentes de eludirlo.

En un ataque a los sistemas informáticos de Uber en 2022, los piratas informáticos no utilizaron ninguna táctica sofisticada para obtener acceso al sistema. En cambio, bombardearon a un empleado con repetidas solicitudes de conexión hasta que, por pura frustración, el empleado aprobó una. Este tipo de ciberataque se conoce como “ataque de fatiga MFA” y supone un riesgo real para las organizaciones.

Acosar a los usuarios hasta la saturación

Los ataques de “fatiga MFA”, también conocidos como spam rápido o bombardeo de autenticación, explotan la vulnerabilidad humana en lugar de depender de métodos de piratería de alta tecnología. Estos ataques implican el envío de notificaciones push continuas a un objetivo que ya ha proporcionado su nombre de usuario y contraseña, con el objetivo de irritarlo o confundirlo para que conceda acceso al atacante sin saberlo. acceso a su cuenta o sistema.

En el caso de Uber, el atacante probablemente compró el nombre de usuario y la contraseña de Uber de la empresa contratista en la web oscura. Luego, el atacante hizo repetidos intentos de iniciar sesión en la cuenta Uber de la víctima. Cada vez, la víctima recibió una solicitud para aprobar un inicio de sesión de dos factores, lo que al principio bloqueó el acceso. Finalmente, y después de que el atacante se pusiera en contacto con el empresario por WhatsApp, alegando que era del departamento de TI de Uber y que la única forma de deshacerse de las interminables notificaciones era aceptar una, el empresario aceptó una solicitud, lo que le permitió al atacante conectarse con éxito.

Anteriormente, los expertos en ciberseguridad creían que la autenticación multifactor (MFA) era un método infalible para proteger los sistemas de TI empresariales de los piratas informáticos. Hoy en día, los ciberdelincuentes encuentran formas de eludirlo bombardeando a la víctima con docenas de solicitudes MFA o engañándola por teléfono. Esta táctica, similar a un enjambre de abejas que abruma a alguien, es una técnica de ingeniería social simple pero efectiva utilizada por los piratas informáticos. Al molestar repetidamente a su víctima, hasta que ceda, los actores maliciosos pueden manipular a los usuarios para que aprueben intentos de acceso fraudulentos.

¿Cómo se puede evitar?

La mejor manera de prevenir ataques de fatiga de MFA en las organizaciones es no utilizar notificaciones automáticas. Aunque MFA proporciona una capa adicional de seguridad, no es infalible. Desde una perspectiva de ciberseguridad, las organizaciones deberían desactivar completamente las notificaciones automáticas. Por lo tanto, debería utilizar métodos de verificación alternativos.

Un ejemplo de un mejor método de verificación es la coincidencia de números. Esto implica hacer coincidir un código único proporcionado por la aplicación de autenticación con el código que se muestra en la pantalla durante el proceso de inicio de sesión.

Un método de desafío-respuesta es otra forma eficaz de proporcionar seguridad adicional. Este método le hace al usuario una pregunta específica para verificar su identidad o completar una tarea en respuesta a un desafío. Este método es más difícil de eludir para los piratas informáticos. Puede implicar mecanismos como la autenticación biométrica, en la que los usuarios deben escanear sus huellas dactilares o iris o utilizar el reconocimiento facial para acceder a una red. Sin embargo, los dos métodos anteriores no están a salvo de los llamados ataques de intermediario o de ingeniería social que engañan a los usuarios para que proporcionen su autenticación OTP o respondan al estafador.

Otro método de verificación eficaz es FIDO2, un estándar de autenticación abierto que permite a los usuarios iniciar sesión sin utilizar contraseñas. Las organizaciones pueden implementar FIDO2 utilizando claves de seguridad de hardware. Normalmente, las unidades USB almacenan la clave privada del usuario, mientras que la clave pública se almacena en el servidor de autenticación. Tan pronto como el usuario ingresa su nombre de usuario y contraseña, el sistema le solicita que use la clave de hardware. Es más resistente al phishing porque opera con un protocolo de desafío-respuesta y no depende de un PIN de un solo uso que pueda ser interceptado.

La atención plena es clave

Como ocurre con todos los intentos de piratería, es fundamental que los usuarios mantengan la calma y estén conscientes, en lugar de reaccionar emocionalmente. Deben estar atentos a su intuición cuando se enfrentan a posibles amenazas a la ciberseguridad, ya sean correos electrónicos de phishing o ataques de fatiga de MFA. Si algo parece extraño, como si la situación estuviera generando una presión indebida, las empresas deberían escuchar esa señal y no reaccionar impulsivamente. De esta manera mantienen la cabeza fría y evitan posibles violaciones de datos.
____________________________

De Anna CollardEvangelista en KnowBe4 África

Lea también:

Ciberseguridad: repensar la conciencia del usuario

Cómo ejecutar con éxito una campaña de concientización sobre la seguridad de TI

Construyendo un negocio ciberresiliente desde la prevención hasta la recuperación…

Conciencia de seguridad: el nuevo campo de juego para el mercado cibernético

Vade Secure lanza un coach para concienciar a los empleados sobre el phishing

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *