Ataques a 2FA: medimos si el segundo factor sobrevive a un proxy
Un intermediario pide el código o el push en tiempo real. El ejercicio es técnico: qué control falla, no quién “cayó en un SMS”.
Cómo se prueba el factor sin romper el IdP
Documentamos qué MFA usan los roles del universo: app, OTP, push, llave. Sin ese mapa el escenario es genérico y no mide. IAM tiene que sentarse en el brief.
Armamos el flujo de proxy o de captura del challenge, sin persistir secretos. El señuelo se parece al login que la gente ya usa. El tope ético es no reutilizar una sesión real ni tocar producción del IdP.
Disparamos el señuelo al universo acordado. Registramos quién entregó el código, quién aprobó el push y quién cortó para verificar por otro canal. No hay un reenvío masivo de SMS de marketing.
El informe traduce el gesto a control: fatiga, ausencia de matching, OTP por SMS, falta de FIDO. Seguridad y IAM reciben la misma pieza, con lenguaje de arquitectura, no de campaña de awareness.
Por qué “ya tenemos MFA” es una frase incompleta
Porque el segundo factor se diseñó para un atacante que no está en la sesión. El intermediario sí está: ve el challenge y lo pasa. El OTP que viaja por SMS o se lee en voz alta es un secreto de un solo uso que el proxy gasta en el mismo…
Qué te entregamos
Evidencia de si el segundo factor aguanta un intermediario, escrita para IAM y para el programa.
Mapa de MFA del universo
Qué factor usa cada rol del alcance. Sin eso el resultado no se puede leer. Queda como anexo del informe.
Escenario de intermediario
Flujo controlado, sin secreto persistido, alineado a tu IdP en apariencia y no en credenciales reales de producción.
Informe de controles
Quién entregó el factor y qué control falló. Corte técnico, no una tasa de “caídos en phishing”.
Recomendación de hábito y de arquitectura
Qué pedir a la gente (no aprobar push ciego, no leer OTP) y qué decidir en IAM (matching, FIDO, canal fuera de banda). Dos renglones, un dueño cada uno.
Qué necesitamos de tu lado
Un interlocutor de IAM o de identidad que explique el segundo factor real, no el que figura en la política. Acceso a un entorno de apariencia —marca del IdP, textos de challenge—… También un universo de personas que usen MFA de verdad. No sirve un grupo que todavía está en password-only. Exclusiones: cuentas de servicio, break-glass, terceros. Este servicio…
Cómo se encaja con el programa
El ataque a 2FA no reemplaza las simulaciones de correo ni el smishing. Es una medición del factor, no del teléfono personal ni del clic en un adjunto. Se lee con IAM y con el índice, en dos conversaciones distintas…
También se contrata junto a este
Preguntas sobre ataques a 2FA
¿Es lo mismo que un phishing de credenciales?
¿Tocan nuestro IdP de producción?
¿Sirve si el MFA es una llave física?
¿Es un ejercicio para todo el padrón?
¿Hay precio en el sitio?
Poné a prueba la frase “tenemos MFA”
Si el segundo factor no se midió frente a un intermediario, la cobertura es una hipótesis. Hablemos con IAM.
Catálogo completo en Servicios