¿Es la autenticación multifactor la perfección hecha defensa? (Expertos derriban este mito de la protección de cuentas)

Casi la mitad de las cuentas a las que tomaron control los ciberdelincuentes contaban con autenticación multifactor (AMF), según un estudio reciente de la empresa líder de ciberseguridad y cumplimiento normativo Proofpoint. Aun así, una aplastante mayoría de profesionales de la seguridad globales (89%) consideran la AMF una protección completa[1], rozando la perfección, para combatir la apropiación de cuentas.

“Ante esa clara desconexión entre la creencia de la AMF, como piedra angular de la ciberseguridad moderna, y la mayor sofisticación de las tácticas de los ciberdelincuentes para eludirla se necesita un sólido enfoque de defensa en profundidad”, explican los investigadores de Proofpoint. “La seguridad multicapa puede ayudar a mitigar este auge de técnicas para saltarse esta autenticación y reducir las opciones de que se produzca una brecha significativa derivada de la toma de control de una cuenta”.

Confiar en un único mecanismo de defensa es arriesgado: los atacantes siempre buscan la manera de adaptarse para superar protecciones ampliamente desplegadas, y la AMF no es una excepción. Para los expertos en amenazas de Proofpoint, la AMF no es una defensa definitiva, sino que debe formar parte de un programa de seguridad completo, que implemente distintas capas de seguridad que consigan minimizas las probabilidades de éxito de un ataque, incluso si una de esas capas consigue vulnerarse. 

De primeras, la AMF parece muy segura y eficaz, porque requiere que los usuarios se autentiquen con algo que saben (normalmente su contraseña), algo que tienen (una aplicación o token) o algo que son (como un escáner facial). No obstante, las amenazas han encontrado múltiples formas de evadirla: ataques de phishing para que los usuarios introduzcan códigos AMF o sus credenciales páginas de inicio de sesión controladas por los atacantes; secuestro de sesiones para robar cookies después de la autenticación, consiguiendo que la anterior basada en AMF sea irrelevante; ataques de fatiga por aluvión de notificaciones push de AMF, después de robar la contraseña de un usuario que acepta sólo para que cesen; ingeniería social para un intercambio de SIM, transfiriendo el número de teléfono del objetivo al atacante, con lo que se compromete la autenticación por SMS; o ataques de intermediario para interceptar tokens de sesión que luego se transmiten a servicios legítimos, concediendo acceso a los atacantes.

Todo ello implica un enfoque de la defensa en profundidad que cree redundancias para que los atacantes tengan menos capacidad de explotar cualquier mínima vulnerabilidad. Respecto a la evasión de la AMF, debe fortalecerse la protección de los endpoint con herramientas de para identificar y mitigar el acceso no autorizado a nivel de host; invertir en defensas contra el phishing de credenciales, altamente selectivos, a través del correo electrónico y adoptar una AMF que sea resistente a esta amenazas, con claves de seguridad de hardware (FIDO2) o biométricos, que son menos susceptibles a ataques de suplantación de identidad; obtener sistemas de seguridad especializados en apropiaciones de cuentas, deteniéndolas antes de que causen daños significativos; planificar respuestas ante incidentes y posterior recuperación; y educar a los usuarios a reconocer intentos de ataque dirigidos a sus credenciales de AMF.

“Las tácticas de evasión de la AMF son un buen ejemplo de la naturaleza dinámica de las ciberamenazas actuales. Al invertir en medidas completas y proactivas, es posible adelantarse a las amenazas. Además, te aseguras de que, si una capa de seguridad falla, las otras pueden absorber el impacto. La ciberseguridad no consiste en construir un único muro infranqueable, sino en dificultar cada paso a los atacantes”, defienden desde Proofpoint.

Tu opinión enriquece este artículo:

HIP 2026 pone a Madrid en el foco mundial de la hostelería y deja un impacto económico de más de 102 millones

La hostelería tiene desde el próximo lunes hasta el miércoles, 18 de febrero, una cita en Madrid. HIP 2026, la mayor feria en Europa de soluciones para el ámbito HORECA, abrirá sus puertas el 16 de febrero en IFEMA Madrid para recibir a más de 60.000 empresarios, directivos y profesionales de la industria que descubrirán las estrategias y herramientas con las que mejorar la competitividad de sus empresas. Con ello, el encuentro posicionará la ciudad como capital mundial de la innovación hostelera y dejará un impacto económico de más de 102 millones de euros. 

Casi 1 de cada 4 personas ha mantenido una relación sentimental en el trabajo

El trabajo ocupa una parte central de la vida, de ahí la importancia que adquiere ese espacio compartido con otras personas y las relaciones que se establecen en él. Tanto es así que, según los últimos datos de la encuesta de InfoJobs sobre Relaciones personales en el entorno laboral, 6 de cada 10 españoles (63%) perciben su relación con los compañeros como muy positiva, contabilizando una valoración media de 6,9 sobre 10. Las relaciones profesionales no solo favorecen la colaboración y el buen clima, sino que también propician lazos personales y sentimentales, difuminando cada vez más la frontera entre lo laboral y lo privado.

Al Andalus Innovation Venture abre la convocatoria de su V edición para encontrar a las startups y scaleups más prometedoras de Iberia

Al Andalus Innovation Venture, el mayor foro de startups e innovación abierta de Andalucía, ha lanzado oficialmente la convocatoria para su quinta edición. La cita, que se celebrará los días 22 y 23 de septiembre de 2026 en Sevilla, en el Pabellón de la Navegación (Cartuja) busca atraer a las startups y scaleups más disruptivas de España y Portugal.

L'Oréal nombrará a Pablo Isla vicepresidente del grupo

El consejo de administración someterá a la Junta General de Accionistas, que se celebrará el próximo 24 de abril, el nombramiento de Pablo Isla, actual presidente de Nestlé y exconsejero delegado de Inditex entre 2005 y 2011, como vicepresidente del grupo, según ha informado la empresa en un comunicado.

El estado de la innovación en España"_El 80% de las empresas ya innovan en España, pero solo 1 de cada 6 logra llevar esa innovación al negocio

Las empresas españolas ya han superado la fase exploratoria de la innovación, pero aún no han resuelto cómo trasladarla al negocio y generar impacto. El informe El estado de la innovación en España, elaborado por PATIO Campus, hub de innovación corporativa abierta, analiza el grado de madurez del ecosistema de la innovación corporativa y concluye que el principal reto ya no es innovar, sino cerrar la brecha entre experimentación, despliegue operativo e impacto económico. 

Ayesa Digital prevé aumentar la plantilla cerca de un 10% en todos sus hubs tecnológicos hasta 2027

Ayesa Digital, proveedor global de servicios digitales, prevé aumentar cerca de un 10% el número de profesionales en todos sus hubs tecnológicos para acompañar al crecimiento del negocio hasta 2027. Así lo ha trasladado Antón Arriola, presidente de Kutxabank y representante del consorcio inversor que el pasado 31 de diciembre alcanzó un acuerdo para adquirir la firma tecnológica. El cierre de la operación está previsto para las próximas semanas tras la necesaria aprobación por parte de las autoridades competentes. 

“Los menores podrán seguir encontrando vías para esquivar el nuevo control de acceso a redes sociales si el sistema no se diseña con garantías técnicas y legales” (advierten los expertos)

España se prepara para implantar uno de los marcos regulatorios más estrictos de Europa en materia de protección digital de menores. El Gobierno ultima un paquete legislativo que prohibirá el acceso a redes sociales a los menores de 16 años y obligará a las plataformas a desplegar sistemas de verificación de edad fiables y auditables.

Amazon Ads lanza Creative Agent, una herramienta de IA que crea anuncios con calidad profesional

Amazon Ads ha lanzado en España, Creative Agent, una herramienta de IA que ayuda a crear campañas publicitarias de forma sencilla y con calidad profesional. La solución cubre todo el proceso creativo, desde la investigación de mercado y audiencias hasta el diseño y la producción final de materiales en diversos formatos gráficos y de vídeo. Con ella, Amazon Ads permite a empresas de todos los tamaños y sectores crear campañas publicitarias que conecten con sus clientes, reduciendo costes y tiempo de producción.

Éste sitio web usa cookies, si permanece aquí acepta su uso. Puede leer más sobre el uso de cookies en nuestra política de cookies.