La autenticación multifactor (MFA, por sus siglas en inglés) es el mecanismo que exige dos o más pruebas distintas antes de dejar entrar a alguien a un sistema. La idea es vieja y sencilla: una sola prueba se puede robar, dos pruebas de naturaleza distinta cuestan mucho más. Las tres familias clásicas son algo que uno sabe (una contraseña), algo que uno tiene (un teléfono, una llave física) y algo que uno es (una huella, el rostro).
Durante casi una década, activar el MFA fue el consejo que más devolvía por lo poco que costaba. Sigue siéndolo. Lo que cambió es que dejó de ser suficiente, y conviene entender exactamente por qué, porque la respuesta no es apagarlo.
¿Por qué un segundo factor cambió tanto las cosas?
Porque rompió el modelo de negocio del robo de contraseñas. Con una credencial suelta, un atacante entraba. Con un segundo factor, esa credencial sola dejó de valer, y una base de datos filtrada con cien mil contraseñas pasó a ser mucho menos rentable de explotar.
Ese es el motivo de que la regulación financiera, los ciberseguros y prácticamente cualquier auditoría lo den hoy por obligatorio. Y funcionó: el robo masivo de credenciales dejó de ser la vía de entrada dominante.
El problema es que el atacante no se rindió. Cambió de objetivo.
¿Qué tipos de segundo factor existen y cuáles aguantan de verdad?
No todos los segundos factores protegen igual. La diferencia entre el más débil y el más fuerte de esta tabla es enorme, y en muchas empresas conviven los dos sin que nadie lo haya decidido.
| Tipo | Cómo funciona | Qué tan bien resiste |
| Código por SMS | Llega un número al teléfono | El más débil. Se intercepta y el número de teléfono se puede secuestrar |
| Aprobación por notificación | Una alerta en el móvil con un botón de aceptar | Débil. Depende de que la persona diga que no cuando está cansada |
| Código de una aplicación | Un número que cambia cada treinta segundos | Medio. Ya no se intercepta, pero se le puede pedir a la víctima que lo dicte |
| Número coincidente | La pantalla muestra un número que hay que teclear en el móvil | Medio alto. Corta en seco la aprobación por reflejo |
| Llave física o biometría del dispositivo (FIDO2) | El dispositivo firma criptográficamente y comprueba a qué sitio se conecta | El más fuerte. Resistente a suplantación porque no se puede usar en un sitio falso |
La diferencia de fondo está en la última fila. Los cuatro primeros dependen de que una persona haga bien una cosa en el momento correcto. El último no depende de nadie: el propio dispositivo comprueba a qué dirección se está conectando y se niega si no es la legítima. Por eso CISA lo llama MFA resistente a suplantación y lo separa del resto.
¿Cómo se rompe un MFA sin saber la contraseña?
Hay tres caminos que hoy funcionan y que no requieren adivinar nada.
La fatiga. El atacante ya tiene la contraseña, que sacó de una filtración o de un correo fraudulento, y lanza intentos de acceso en serie. A la víctima le empiezan a llegar notificaciones al teléfono. Una, cinco, veinte. A las tres de la mañana, alguien agotado pulsa aceptar para que pare. No hace falta ingenio, hace falta insistencia.
El secuestro del número. Con datos personales suficientes, se convence a la operadora telefónica de trasladar el número a otra tarjeta SIM. A partir de ahí, los códigos por SMS llegan al atacante. Es la razón por la que las guías de identidad digital del NIST llevan años desaconsejando el SMS como segundo factor.
El intermediario. El más silencioso de los tres. La víctima recibe un enlace y entra en una página idéntica a la real. Esa página no guarda la contraseña: la reenvía al sitio auténtico en tiempo real, pide el segundo factor, lo reenvía también, y deja pasar a la víctima con normalidad. El inicio de sesión fue legítimo. Solo que ocurrió a través de alguien.
¿Esto ya le pasó a alguien grande?
Sí, y de forma bastante humillante. En septiembre de 2022 el grupo Lapsus$ entró en Uber exactamente con el primer método de la lista. Consiguieron la contraseña de un contratista, lanzaron notificaciones de acceso en serie durante más de una hora y, cuando la persona ya no sabía qué pasaba, la contactaron por mensajería haciéndose pasar por el equipo de tecnología de la propia empresa para decirle que aceptara y así pararían.
Aceptó. Y no fue un descuido de alguien poco preparado: fue un contratista de una empresa de tecnología con un programa de seguridad muy por encima de la media.
Ese mismo grupo repitió el patrón con otras compañías grandes en los meses siguientes. La lección no es que la gente falle, porque la gente siempre acaba fallando cuando se la somete a suficiente insistencia. La lección es que un control que depende de que una persona cansada tome la decisión correcta a la primera no es un control fuerte.
¿Qué es el robo de sesión y por qué deja fuera de juego a la autenticación?
Aquí está el punto que casi nunca se explica y que cambia el planteamiento entero.
Cuando usted entra a un sistema, este no le pide la contraseña en cada clic. Le entrega una credencial temporal, un token de sesión, que su navegador guarda y presenta en cada petición siguiente. Es lo que evita tener que autenticarse cuarenta veces al día.
Ese token es lo que roba el intermediario del apartado anterior. Y también lo roba cierto software malicioso que busca directamente en el navegador, sin pasar por ninguna página falsa.
Con el token en la mano, el atacante ya no se autentica. Reutiliza algo que ya está autenticado. Para el sistema no hay un inicio de sesión sospechoso que bloquear, porque no hay ningún inicio de sesión: hay una sesión válida que continúa. La autenticación, por buena que sea, ya no opina sobre lo que pasa después.
Y esa es la frase que resume todo el problema: el MFA protege la puerta, no la casa.
¿Entonces hay que quitarlo?
No. Quitarlo sería volver al mundo en el que una contraseña filtrada basta para entrar, que es infinitamente peor.
Lo que hay que hacer es dejar de tratarlo como el final del camino. Durante años se instaló la idea de que activar el MFA era el punto donde la seguridad de acceso quedaba resuelta. Hoy es el punto donde empieza.
¿Qué exige la regulación en México?
Las disposiciones de la CNBV para instituciones de crédito y para instituciones de tecnología financiera exigen autenticación reforzada, y la circular 8/2019 del Banco de México aplica requisitos equivalentes a los participantes del SPEI, junto con cifrado, monitoreo en tiempo real y prevención de fraude.
Conviene leer con cuidado cómo está redactado, porque casi ninguna norma dice “active el MFA y ya”. Lo que piden es autenticación reforzada y monitoreo continuo, las dos cosas, en el mismo párrafo. Una empresa puede tener el segundo factor activado y seguir sin cumplir, si nadie está mirando lo que ocurre después del acceso.
¿Cómo se moderniza sin rehacerlo todo?
En cuatro fases, y ninguna exige tirar la infraestructura actual.
- Primera, apagar lo que ya no aguanta. Quitar el SMS como segundo factor y sustituir la aprobación de un solo botón por número coincidente. Son cambios de configuración, no proyectos, y eliminan de golpe los dos ataques más comunes.
- Segunda, llaves resistentes a suplantación donde más duele. No hace falta desplegarlas en toda la empresa el primer día. Empiece por las cuentas de administración, las financieras y las de dirección, que son las que un atacante busca primero.
- Tercera, comprobar el dispositivo, no solo a la persona. Que el acceso exija además que el equipo sea conocido, esté al día y tenga protección activa. Un token robado presentado desde un equipo desconocido debería fallar por esa segunda condición, aunque el token sea válido. Es el principio de Zero Trust aplicado al acceso diario.
- Cuarta, vigilar la sesión y no solo la entrada. Porque si el token se usa desde otro país, a otra hora y a un ritmo que ninguna persona sostiene, eso se puede ver. Pero alguien tiene que estar mirando.
Esa cuarta fase es la que casi nadie hace, y es la única que cubre el hueco que dejan las otras tres. Un centro de monitoreo no impide que roben un token. Lo que hace es notar que esa sesión se está comportando como no debería, y cortarla antes de que el atacante llegue a donde iba.
Preguntas frecuentes
¿Es lo mismo MFA que verificación en dos pasos?
¿Un gestor de contraseñas sustituye al MFA?
¿Las llaves FIDO2 son caras de desplegar?
¿Cómo sé si en mi empresa todavía hay SMS como segundo factor?
¿Sirve de algo el MFA contra un empleado que actúa de mala fe?
Una puerta buena en una casa sin vigilancia
El MFA hizo su trabajo y lo sigue haciendo. Convirtió el robo de contraseñas en un negocio malo y obligó al atacante a trabajar mucho más. Nada de lo que está aquí escrito es un argumento para apagarlo.
Lo que ya no se sostiene es la idea de que con eso basta. Un candado excelente en la puerta de entrada no dice nada sobre lo que pasa dentro de la casa una vez que alguien consiguió pasar. Y el atacante de hoy no está forzando la puerta: está entrando con una llave que le prestó, sin saberlo, alguien que sí tenía permiso.