Cuando el segundo factor se convierte en una notificación que se aprueba por cansancio
El MFA ha reducido muchos robos de cuenta, pero no todos los métodos protegen igual. En ataques de fatiga MFA o push bombing, el atacante ya tiene la contraseña y provoca múltiples solicitudes de aprobación en el móvil del usuario. Si el empleado está distraído, cansado o cree que es una incidencia legítima, puede aprobar el acceso sin darse cuenta.
Para una pyme, el riesgo es muy concreto: una cuenta de Microsoft 365, Google Workspace, VPN o CRM puede abrir correo, documentos, facturas, conversaciones comerciales y paneles internos. El objetivo no es abandonar MFA, sino configurarlo para que el usuario no sea la última barrera frente a una lluvia de notificaciones.
Medidas que funcionan mejor que “tened cuidado”
- Sustituir aprobaciones simples por number matching o códigos visibles en la pantalla de login
- Desactivar métodos débiles o heredados cuando existan alternativas más resistentes
- Aplicar acceso condicional por país, dispositivo gestionado, riesgo e imposibles viajes
- Limitar reintentos y generar alerta ante múltiples solicitudes MFA rechazadas o ignoradas
- Priorizar passkeys o llaves FIDO2 para administradores, finanzas y cuentas críticas
- Formar a usuarios con una regla simple: si no has iniciado sesión, no apruebes nada
Plan de implantación sin romper la operativa
Errores habituales
- Dejar SMS y llamadas como método principal para todo el mundo
- No proteger de forma especial las cuentas de administrador
- No revocar sesiones tras un aviso de MFA sospechoso
- Permitir inicio desde países donde la empresa no opera sin revisión
- No revisar reglas de correo tras una posible intrusión
- Medir solo “MFA activado” y no la calidad del método configurado
Qué debe quedar documentado
La pyme debería tener una política breve: métodos permitidos, excepciones, proceso de alta y baja de dispositivos, actuación ante notificaciones no solicitadas y responsables de revisar alertas. Con eso, MFA deja de ser una casilla marcada en el onboarding y pasa a ser una capa de defensa operativa contra robo de cuentas.
En Blurtek revisamos identidad, MFA y acceso condicional para cerrar ataques de robo de cuenta sin convertir cada login en un problema para tus usuarios.
Solicitar diagnóstico