La autenticación multifactor añade una barrera importante cuando una contraseña queda expuesta. Sin embargo, una persona puede recibir tantas solicitudes de aprobación que termine aceptando una para que desaparezcan.
Este abuso, conocido habitualmente como fatiga de MFA, combina tecnología e ingeniería social. La formación debe enseñar una respuesta inmediata y la empresa debe configurar métodos resistentes y canales de aviso.
Una solicitud inesperada es una alerta
Si el usuario no está iniciando sesión, no debe aprobar el aviso. Tampoco debe facilitar códigos por teléfono, correo o mensajería.
Varias notificaciones pueden indicar que alguien conoce la contraseña y está intentando superar el segundo factor.
Qué debe hacer el empleado
- Rechazar la solicitud.
- No responder a llamadas que pidan aprobarla.
- Informar inmediatamente por el canal oficial.
- Cambiar la contraseña desde una ruta conocida si el procedimiento lo indica.
- Revisar sesiones y dispositivos con soporte.
No conviene acceder mediante un enlace recibido en el mismo mensaje sospechoso. Es mejor utilizar el marcador habitual o la aplicación oficial.
El soporte nunca debería pedir aprobación a ciegas
Un atacante puede llamar fingiendo ser soporte y afirmar que la notificación forma parte de una prueba. La empresa debe dejar claro qué verificaciones utilizará y qué nunca solicitará.
Si existe duda, se corta la conversación y se contacta mediante el teléfono o canal conocido.
Utiliza información contextual
Las aplicaciones pueden mostrar ubicación aproximada, dispositivo o número para confirmar. El usuario debe leer esa información, no pulsar automáticamente.
La coincidencia numérica puede reducir aprobaciones accidentales frente a un simple botón, aunque ningún método sustituye una configuración completa.
Valora factores resistentes al phishing
Llaves de seguridad y autenticación basada en estándares resistentes al phishing pueden ofrecer mayor protección que códigos o avisos simples. Su idoneidad depende de sistemas, usuarios, recuperación y costes.
La organización debe evitar que un método fuerte tenga una recuperación débil que permita saltarlo.
Limita y supervisa intentos
Las plataformas deben aplicar límites, alertas y políticas de acceso proporcionadas. Un gran número de solicitudes en poco tiempo debería generar investigación, no trasladar toda la responsabilidad al usuario.
Protege las cuentas críticas
Correo, administrador del dominio, hosting, copias, VPN, facturación y cuentas cloud merecen prioridad. Una cuenta central puede permitir recuperar o modificar muchas otras.
Practica el escenario
Una formación breve puede presentar tres situaciones: aviso inesperado, llamada de falso soporte y código solicitado por mensajería. El equipo decide qué rechazar, cómo verificar y a quién informar.
El ejercicio debe terminar mostrando la ruta exacta de comunicación, no solo la respuesta correcta.
Qué hacer si se aprobó
El empleado debe avisar de inmediato sin temor a castigo. El equipo técnico puede revocar sesiones, bloquear temporalmente la cuenta, cambiar credenciales, revisar métodos registrados y analizar actividad.
Ocultar el error concede más tiempo al atacante. Una cultura de reporte rápido reduce el impacto.
Cómo puede ayudar T3chWare
T3chWare puede impartir formación práctica sobre contraseñas, MFA y phishing, además de revisar la configuración de accesos en pequeñas empresas. Las recomendaciones se adaptan a las plataformas disponibles.
Conclusión
MFA es una capa valiosa, pero debe acompañarse de métodos adecuados, supervisión y una regla sencilla: si no has iniciado el acceso, rechaza y comunica.
Prepara a tu equipo con formación adaptada en T3chWare →