Leadde Logo

Prevención de ataques de fatiga de MFA: Una guía para usuarios y seguridad

Descubre cómo funcionan los ataques de fatiga de MFA, aprende a responder correctamente y conoce las estrategias de defensa para tu organización.
LPor Leadde Actualizado 27 de agosto de 2026

Así es como funciona un ataque de fatiga de MFA

Un ataque de fatiga de MFA no derrota la autenticación multifactor; espera a que una persona lo apruebe. El atacante ya tiene una contraseña válida y activa repetidamente notificaciones push, a menudo de madrugada, hasta que el titular de la cuenta las aprueba para detener el "ruido". Diez notificaciones en un minuto es un patrón común.

El diseño del ataque es social, no técnico, por eso supera a empleados que han pasado todas las pruebas de phishing. Nada en la pantalla es falso; la notificación proviene genuinamente del proveedor de identidad de la empresa, y el único elemento incorrecto es que la persona no la inició. Se ha omitido por completo del video la configuración defensiva: qué reglas de acceso condicional se aplican, qué cuentas están exentas y cuáles son los umbrales de bloqueo deben permanecer en el manual de seguridad, no en un video enviado a todos.

El ataque se desarrolla en ocho escenas: dos sobre cómo el atacante obtiene la contraseña inicialmente, dos sobre la secuencia de notificaciones que experimenta el empleado, una sobre la llamada telefónica que a menudo sigue, fingiendo ser soporte técnico, una sobre la respuesta correcta, una sobre cómo reportarlo y una sobre lo que hace la organización después.

Cómo lograr que 'Denegar y Reportar' sea la respuesta automática

La concienciación sobre seguridad en este tema falla de una manera específica: la gente aprende que las notificaciones inesperadas son malas, pero luego aprueba una a las dos de la mañana porque asume que una aplicación en segundo plano está funcionando mal. El único trabajo del video es instalar un reflejo que funcione incluso estando medio dormido.

Enseña una regla sin excepciones

Enseña una regla sin excepciones

Si no iniciaste sesión, deniégala. Sin juzgar qué aplicación es, sin esperar a ver si se detiene. Las excepciones en una regla tan simple son lo que genera dudas en el momento crucial.

Deja claro que denegar no es suficiente

Una notificación denegada significa que la contraseña ya ha sido robada. Los empleados que deniegan y siguen adelante dejan al atacante con credenciales válidas para intentarlo de nuevo mañana, por eso el paso de reportar tiene más peso que la denegación.

Aborda la llamada telefónica que sigue

Los atacantes suelen llamar después, haciéndose pasar por soporte técnico y pidiendo al empleado que apruebe "para limpiar la cola". Mencionar esto de antemano es lo que lo previene, porque la llamada suena útil en lugar de amenazante.

Facilita la denuncia

Nadie reporta una notificación que sospecha haber gestionado mal. Afirmar explícitamente que reportar un error es más rápido que reportar un incidente es la frase que cambia las tasas de denuncia.

La guía de implementación ya contiene las pantallas

Sube la guía de implementación de MFA, la documentación de usuario del proveedor de identidad o el procedimiento de reporte de incidentes, en PDF, DOC, DOCX, PPTX o TXT, con un tamaño inferior a 200 MB. Las escenas generadas son editables y el archivo original permanece intacto.

Muestra tu propio flujo de inicio de sesión en pantalla

Muestra la notificación que tu personal verá realmente

Muestra la notificación que tu personal verá realmente

Las notificaciones push varían entre proveedores, y un empleado que ve una pantalla desconocida no aprende nada útil. Reemplaza la notificación genérica con capturas de pantalla propias para que el reconocimiento sea inmediato.

Nombra el canal de reporte en la escena, no en la descripción

Nombra el canal de reporte en la escena, no en la descripción

Una vía de reporte mencionada en un párrafo no se utiliza a medianoche. Coloca el canal y las palabras a enviar directamente en el texto de la escena para que pueda leerse desde un video pausado.

Pon a una persona reconocible al frente

Pon a una persona reconocible al frente

Elige un presentador de los avatares integrados que coincida con la forma en que tu organización se comunica, y mantén el mismo en toda la serie de concienciación. Los mensajes de seguridad entregados por una figura consistente se interpretan como política; un presentador diferente cada trimestre se percibe como marketing.

Preguntas Frecuentes sobre Fatiga de MFA

Denegarla y luego reportarla el mismo día. La denegación detiene ese intento; el reporte es lo que activa un restablecimiento de contraseña, porque una notificación inesperada significa que la contraseña ya está comprometida, independientemente de si alguien aprobó algo.

Porque el juicio es peor y el incentivo para detener el "ruido" es máximo. Las herramientas de ataque programan ráfagas de notificaciones deliberadamente fuera del horario laboral, y el material de concienciación que solo muestra un escenario diurno entrena para el caso fácil.

Las capturas de pantalla se pueden subir a Mi Contenido y colocarse en una escena. Leadde no tiene captura de pantalla propia, por lo que deben ser tomadas y revisadas primero por tu equipo de seguridad, eliminando cualquier identificador de inquilino y nombre de usuario antes de subirlas.

Lo reduce sustancialmente, porque aprobar ahora requiere leer un dígito de la pantalla de inicio de sesión en lugar de tocar un botón. No elimina el problema subyacente, que es una contraseña robada y funcional, por lo que el paso de reportar sigue siendo necesario incluso cuando se aplica la coincidencia de números.

Deniega la notificación que no iniciaste

Dirígelo a la guía de implementación de MFA que el equipo de seguridad ya distribuye y edita lo que se genera antes del próximo ciclo de concienciación.

avatar

Empieza con esta plantilla. Termina con un video listo para compartir.

Añade tu guía de incorporación o páginas del centro de ayuda y genera un borrador editable en minutos.