Identidad5 min de lectura

Fatiga MFA: cómo funciona el bombardeo de notificaciones y cómo detenerlo

Las solicitudes repetidas de acceso intentan que apruebes por cansancio o confusión. Aprende a reconocerlas, reaccionar y reforzar MFA sin desactivarlo.

Recibes una notificación para aprobar un inicio de sesión que no has iniciado. La rechazas. Segundos después llega otra, y luego otra. El objetivo puede ser que termines pulsando “aprobar” por cansancio, confusión o para detener las alertas. Este patrón se conoce como fatiga MFA, MFA bombing o bombardeo de notificaciones.

La autenticación multifactor sigue siendo una defensa muy valiosa. Este ataque no demuestra que MFA sea inútil: demuestra que el diseño de la aprobación, la contraseña inicial y la respuesta ante alertas inesperadas también importan.

Qué es un ataque de fatiga MFA

En un flujo típico, el atacante ya conoce o ha adivinado la contraseña. Inicia repetidamente el acceso para provocar solicitudes de aprobación en el teléfono de la víctima. Puede combinarlo con una llamada o mensaje en el que se hace pasar por soporte y pide aceptar una de ellas.

Microsoft señala que la coincidencia de números ayuda a reducir aprobaciones accidentales y la considera una protección importante frente al aumento de estos ataques. Consulta su documentación sobre protección de métodos de autenticación.

No toda notificación inesperada prueba un ataque: puede existir una sesión antigua, una aplicación mal configurada o un intento legítimo que olvidaste. La respuesta prudente es no aprobarla, entrar por un canal conocido y revisar la actividad.

Cómo se desarrolla el engaño

  1. Obtención de la primera credencial. Puede proceder de phishing, reutilización de contraseñas o una filtración ajena.
  2. Intentos repetidos. El adversario genera solicitudes para crear presión o acostumbrar a la persona.
  3. Construcción de una historia. Una llamada falsa de soporte puede afirmar que aceptar resolverá un problema.
  4. Aprobación. Si la víctima confirma, el servicio interpreta que el segundo factor es válido.
  5. Persistencia. El atacante puede intentar registrar otro método, crear sesiones o cambiar opciones de recuperación.

Esta secuencia es ilustrativa, no una receta universal. El orden y las señales varían según el sistema.

Qué hacer si recibes una solicitud que no reconoces

No la apruebes. Recházala si la aplicación ofrece esa opción, pero no interactúes con enlaces o números incluidos en mensajes asociados. Abre tú mismo la aplicación o la dirección oficial.

Cambia la contraseña desde un dispositivo confiable si existe riesgo de que haya sido comprometida. Utiliza una clave única y revisa sesiones activas, métodos MFA, correo de recuperación y cambios recientes. Si la cuenta es corporativa, informa al equipo de seguridad por el canal establecido.

No respondas a una llamada usando el número que te acaba de contactar. Si alguien dice ser soporte, cuelga y utiliza el teléfono o portal que ya conocías. El soporte legítimo no debería pedirte aprobar un acceso que no has iniciado.

Ejemplo: la llamada que quiere “cancelar” el aviso

Escenario ficticio: Javier recibe seis solicitudes seguidas. Después le llama una persona que conoce su nombre y asegura que hay un problema de sincronización. Le indica que aprobar la siguiente notificación cancelará las anteriores.

Javier cuelga, rechaza el aviso y contacta con soporte desde el portal interno. El equipo confirma intentos con contraseña correcta, revoca sesiones, cambia la credencial y revisa el registro de métodos. También comprueba si otras cuentas recibieron el mismo patrón.

La clave no fue “ser más listo que el atacante”, sino tener un procedimiento sencillo que no dependía de la historia contada por quien llamó.

Defensas para usuarios

  • Utiliza contraseñas únicas o passkeys cuando estén disponibles.
  • Lee el contexto de la solicitud: aplicación, ubicación aproximada y dispositivo.
  • No apruebes por reflejo ni para silenciar notificaciones.
  • Activa métodos resistentes al phishing cuando el servicio los permita.
  • Conserva códigos de recuperación fuera del dispositivo principal.
  • Revisa periódicamente sesiones y métodos registrados.

Para entender por qué una passkey cambia este flujo, consulta nuestra guía sobre qué son las passkeys.

Defensas para organizaciones

El primer control es reducir la dependencia de aprobaciones ambiguas. La coincidencia de números obliga a relacionar el teléfono con el inicio que aparece en pantalla. También conviene limitar la frecuencia de solicitudes, ofrecer un botón de denuncia y bloquear patrones anómalos.

El acceso condicional puede valorar dispositivo, ubicación, riesgo y sensibilidad del recurso. No debe convertirse en una excepción permanente para cualquiera que tenga una contraseña. Las cuentas administrativas merecen métodos más resistentes, dispositivos controlados y separación respecto al uso cotidiano.

Las alertas deben relacionar los rechazos, los inicios correctos y los cambios de configuración. Un único rechazo es información; muchos usuarios con el mismo patrón pueden indicar una campaña. Amplía esta visión en qué hace un SIEM.

Lo que la fatiga MFA no significa

No significa que SMS, códigos o notificaciones tengan el mismo nivel de resistencia. Tampoco que activar cualquier segundo factor vuelva invulnerable una cuenta. MFA reduce riesgos concretos; el diseño del método determina cuáles.

Una aprobación legítima tampoco garantiza que la sesión posterior sea segura para siempre. El robo de cookies, un dispositivo comprometido o un permiso excesivo pueden requerir controles adicionales.

Señales que el equipo debería investigar

  • ráfagas de solicitudes rechazadas;
  • una aprobación después de múltiples rechazos;
  • registro de un nuevo método inmediatamente después;
  • cambios de recuperación o reglas de correo;
  • solicitudes similares dirigidas a varios usuarios.

Una ubicación aproximada puede ser imprecisa y una IP no identifica por sí sola a una persona. Combina señales antes de atribuir el incidente.

Preguntas frecuentes

¿Debo desactivar MFA si recibo demasiados avisos?

No como reacción automática. Rechaza los accesos, protege la contraseña y contacta con el servicio. Desactivar la segunda barrera puede facilitar el ataque.

¿La coincidencia de números elimina el problema?

Reduce aprobaciones accidentales, pero una persona todavía puede ser engañada. Debe combinarse con contexto, limitación de intentos y formación.

¿Qué diferencia hay entre MFA y una passkey?

MFA describe el uso de más de un factor. Una passkey es una credencial criptográfica ligada al servicio y puede ofrecer resistencia al phishing. La experiencia concreta depende de la implementación.

Aprende a reconocer la presión antes de actuar

La fatiga MFA mezcla credenciales y manipulación. El curso gratuito de Phishing e ingeniería social enseña a identificar urgencia, suplantación y cambios de canal.

Practicar la detección de engaños en el curso gratuito

#fatiga MFA#MFA bombing#autenticación multifactor#Microsoft Authenticator#phishing