Ataques a 2FA: medimos si el segundo factor sobrevive a un proxy

Un intermediario pide el código o el push en tiempo real. El ejercicio es técnico: qué control falla, no quién “cayó en un SMS”.

Cómo funciona

Cómo se prueba el factor sin romper el IdP

Mapa del segundo factor

Documentamos qué MFA usan los roles del universo: app, OTP, push, llave. Sin ese mapa el escenario es genérico y no mide. IAM tiene que sentarse en el brief.

Diseño del intermediario

Armamos el flujo de proxy o de captura del challenge, sin persistir secretos. El señuelo se parece al login que la gente ya usa. El tope ético es no reutilizar una sesión real ni tocar producción del IdP.

Ejecución acotada

Disparamos el señuelo al universo acordado. Registramos quién entregó el código, quién aprobó el push y quién cortó para verificar por otro canal. No hay un reenvío masivo de SMS de marketing.

Lectura de controles

El informe traduce el gesto a control: fatiga, ausencia de matching, OTP por SMS, falta de FIDO. Seguridad y IAM reciben la misma pieza, con lenguaje de arquitectura, no de campaña de awareness.

Por qué importa

Por qué “ya tenemos MFA” es una frase incompleta

Porque el segundo factor se diseñó para un atacante que no está en la sesión. El intermediario sí está: ve el challenge y lo pasa. El OTP que viaja por SMS o se lee en voz alta es un secreto de un solo uso que el proxy gasta en el mismo…

Por qué “ya tenemos MFA” es una frase incompleta
Entregables

Qué te entregamos

Evidencia de si el segundo factor aguanta un intermediario, escrita para IAM y para el programa.

Mapa de MFA del universo

Qué factor usa cada rol del alcance. Sin eso el resultado no se puede leer. Queda como anexo del informe.

Escenario de intermediario

Flujo controlado, sin secreto persistido, alineado a tu IdP en apariencia y no en credenciales reales de producción.

Informe de controles

Quién entregó el factor y qué control falló. Corte técnico, no una tasa de “caídos en phishing”.

Recomendación de hábito y de arquitectura

Qué pedir a la gente (no aprobar push ciego, no leer OTP) y qué decidir en IAM (matching, FIDO, canal fuera de banda). Dos renglones, un dueño cada uno.

Requisitos y plazos

Qué necesitamos de tu lado

  • Un interlocutor de IAM o de identidad que explique el segundo factor real, no el que figura en la política. Acceso a un entorno de apariencia —marca del IdP, textos de challenge—…
  • También un universo de personas que usen MFA de verdad. No sirve un grupo que todavía está en password-only. Exclusiones: cuentas de servicio, break-glass, terceros. Este servicio…
El programa

Cómo se encaja con el programa

El ataque a 2FA no reemplaza las simulaciones de correo ni el smishing. Es una medición del factor, no del teléfono personal ni del clic en un adjunto. Se lee con IAM y con el índice, en dos conversaciones distintas…

Cómo se encaja con el programa
Preguntas

Preguntas sobre ataques a 2FA

¿Es lo mismo que un phishing de credenciales?
No. El objeto es el segundo factor y el mecanismo es el intermediario. Un clic en un mail de contraseña no responde si el MFA aguanta.
¿Tocan nuestro IdP de producción?
No. El flujo es de apariencia y de captura controlada. No reutilizamos sesiones reales ni persistimos secretos.
¿Sirve si el MFA es una llave física?
El escenario se rediseña: el gesto ya no es entregar un OTP. Se declara en el alcance qué se puede medir y qué no. No prometemos un bypass de hardware.
¿Es un ejercicio para todo el padrón?
Suele ser un universo técnico o de roles expuestos, no una campaña masiva. IAM define el recorte con seguridad.
¿Hay precio en el sitio?
No. Depende del factor, del universo y del diseño del intermediario. Se cotiza.

Poné a prueba la frase “tenemos MFA”

Si el segundo factor no se midió frente a un intermediario, la cobertura es una hipótesis. Hablemos con IAM.

Catálogo completo en Servicios