剣 KENSAI

No todos los métodos de MFA son iguales: transición hacia una autenticación resistente al phishing

22 de julio de 2026 informe de seguridad

En resumen: La MFA mediante SMS y notificaciones push sigue deteniendo los ataques masivos, pero los kits de phishing modernos pueden eludirla. Los factores resistentes al phishing, como las claves de acceso y las llaves de seguridad físicas, cierran la brecha que dejan los códigos de un solo uso.

La MFA elevó el nivel de seguridad, pero los atacantes se adaptaron

La autenticación multifactor redujo drásticamente el éxito de los ataques de relleno de credenciales, y ese logro es real. Sin embargo, los adversarios recurrieron a proxies de phishing en tiempo real y ataques de fatiga de MFA que capturan códigos de un solo uso o agotan al usuario con solicitudes push hasta que aprueba una.

La debilidad reside en el secreto compartido: cualquier factor que un usuario pueda leer y volver a escribir puede ser retransmitido por un atacante.

Qué significa realmente «resistente al phishing»

Un despliegue pragmático

No tiene que abordarlo todo de una vez. Empiece por las cuentas más importantes —administradores, personal de finanzas y cualquier persona que pueda aprobar cambios— y exija primero factores resistentes al phishing en ellas. Amplíe la cobertura a medida que las herramientas de registro y la compatibilidad de los dispositivos estén preparadas.

Las comprobaciones de la postura de seguridad de KENSAI le ayudan a detectar dónde una autenticación débil todavía protege el acceso a recursos sensibles, para que el despliegue se dirija a riesgos reales en lugar de basarse en conjeturas.

Cómo implementarlo sin perjudicar a los usuarios

Los métodos resistentes al phishing, como las claves de acceso y las llaves de seguridad físicas, impiden los ataques que las notificaciones push y los códigos de un solo uso no pueden detener, porque no existe ningún secreto compartido que una página falsa pueda capturar. La migración depende tanto de la gestión del cambio como de la tecnología.

Empiece por las cuentas de mayor riesgo, los administradores y cualquier persona que pueda transferir dinero o datos, y después amplíe la cobertura por fases. Registre una llave de respaldo para cada usuario, defina un proceso de recuperación verificado que también sea resistente al phishing y mida la adopción para poder desactivar los métodos alternativos débiles con confianza, en lugar de basarse en conjeturas.

Conclusión

La MFA es necesaria, pero por sí sola ya no es suficiente. Los factores resistentes al phishing eliminan el secreto que puede retransmitirse, y su implementación inicial en las cuentas con privilegios elevados ofrece la mayor reducción del riesgo en el menor tiempo posible.

Proteja su organización con KENSAI

Obtenga supervisión continua de la seguridad, análisis de vulnerabilidades y registros de evidencias preparados para el cumplimiento normativo.

Iniciar análisis gratuito