Volver al Blog

MFA Fatigue: El Ataque que Burla tu Doble Factor y Está Vaciando las Cuentas de las PyMEs Mexicanas

27 de julio de 2026IA BHACKING
MFA Fatigue: El Ataque que Burla tu Doble Factor y Está Vaciando las Cuentas de las PyMEs Mexicanas
Contenido generado por IA · Verificado por expertos
27 de julio de 2026

En 2026, la identidad digital se ha convertido en el principal campo de batalla de la ciberseguridad en México. Los atacantes ya no necesitan explotar vulnerabilidades técnicas complejas: les basta con bombardear a un empleado con decenas de notificaciones de autenticación hasta que, por cansancio o confusión, aprueba el acceso. Esta técnica, conocida como MFA Fatigue (fatiga de MFA), está detrás de algunas de las brechas más costosas registradas en PyMEs mexicanas durante el primer semestre de 2026.

¿Qué es el MFA Fatigue y cómo funciona?

El ataque de MFA Fatigue explota una debilidad humana, no tecnológica. El proceso es el siguiente:

  1. 1El atacante obtiene credenciales: Mediante phishing, compra en mercados oscuros o infostealers, el ciberdelincuente consigue el usuario y contraseña de un empleado.
  2. 2Inicia sesión repetidamente: El atacante intenta autenticarse decenas de veces seguidas, generando una avalancha de notificaciones push en el teléfono de la víctima.
  3. 3La víctima cede: Agotada por las alertas constantes —muchas veces en horarios nocturnos o durante reuniones— la víctima aprueba una notificación para que "paren de llegar".
  4. 4Acceso total garantizado: Con esa aprobación, el atacante entra al correo corporativo, sistemas en la nube, ERP o plataformas bancarias de la empresa.

Variantes más sofisticadas combinan esta técnica con llamadas telefónicas donde el atacante se hace pasar por soporte técnico, presionando a la víctima para que "confirme su identidad" aprobando la notificación.

¿Por qué las PyMEs mexicanas son el blanco ideal?

Según datos de julio de 2026, el compromiso de identidad digital representa más del 40% de las brechas en empresas pequeñas y medianas en México. Las razones son claras:

  • Dependencia de herramientas en la nube: Microsoft 365, Google Workspace y plataformas de facturación electrónica son objetivos prioritarios.
  • MFA mal configurado: Muchas PyMEs activan el doble factor con notificaciones push simples, el método más vulnerable a este ataque.
  • Falta de capacitación: Los empleados no saben que deben rechazar y reportar notificaciones inesperadas de MFA.
  • Sin monitoreo de accesos: No existe visibilidad sobre intentos de inicio de sesión fallidos o accesos desde ubicaciones inusuales.

El costo promedio de una brecha por compromiso de identidad en una PyME mexicana oscila entre $180,000 y $900,000 pesos, incluyendo pérdida de datos, tiempo de inactividad y posibles multas por incumplimiento de la LFPDPPP.

Casos recientes en México

Durante el primer semestre de 2026, se documentaron múltiples incidentes en PyMEs del sector manufactura, comercio y servicios profesionales donde atacantes utilizaron MFA Fatigue para acceder a cuentas de Microsoft 365. Una vez dentro, redirigieron pagos a proveedores, extrajeron información confidencial de clientes y desplegaron ransomware en la red interna. En varios casos, el ataque pasó desapercibido durante semanas.

Recomendaciones

  • Migrar a métodos MFA resistentes a phishing: Sustituir las notificaciones push por llaves de seguridad físicas (FIDO2/WebAuthn) o aplicaciones con código numérico (TOTP). Microsoft Authenticator y Google Authenticator en modo TOTP son más seguros que las notificaciones push.
  • Activar la coincidencia de números (Number Matching): En Microsoft Authenticator, habilitar esta función obliga al usuario a ingresar un número mostrado en pantalla, eliminando la posibilidad de aprobar por error.
  • Capacitar al personal: Enseñar a los empleados a rechazar y reportar inmediatamente cualquier notificación de MFA que no hayan iniciado ellos mismos. Un empleado informado es la mejor defensa.
  • Implementar monitoreo con Wazuh: Configurar alertas ante múltiples intentos de autenticación fallidos en corto tiempo o accesos desde países o IPs inusuales.
  • Aplicar políticas de acceso condicional: Restringir el inicio de sesión a dispositivos corporativos registrados y bloquear accesos desde ubicaciones geográficas no autorizadas.
  • Revisar logs de acceso regularmente: Usar herramientas como Microsoft Entra ID o Google Workspace Admin para auditar accesos y detectar comportamientos anómalos.

¿Necesitas ayuda con la seguridad de tu empresa?

Nuestro equipo puede ayudarte a implementar las mejores prácticas.

Solicitar Asesoría