El eslabón más débil del MFA: la recuperación de cuentas es la nueva vía de ataque

El MFA ha elevado el costo de la apropiación de cuentas

Aunque un atacante logre capturar las credenciales de un usuario, el MFA exige un segundo factor que aún se interpone entre él y la cuenta. Muchas organizaciones están abandonando factores débiles como los SMS y adoptando aplicaciones de autenticación, claves de seguridad FIDO y passkeys. La autenticación resistente al phishing dificulta el uso de credenciales robadas, mientras que el acceso condicional y la confianza en el dispositivo añaden controles basados en el contexto. Esto no significa que el MFA haya fracasado; al contrario, funciona lo bastante bien como para que los atacantes busquen formas de eludirlo en lugar de atacarlo directamente, como mediante el robo de tokens de sesión o la explotación de procesos como la recuperación de cuentas.

Todo sistema de autenticación sólido necesita un proceso para cuando un empleado legítimo pierde el acceso. En ese momento, la seguridad de la cuenta puede depender menos de la tecnología MFA y más del proceso utilizado para restablecerla. El informe de investigaciones de violaciones de datos de Verizon señala que las credenciales robadas están involucradas en el 44,7% de las brechas.

Cuando la recuperación se convierte en una vía de ataque

Los empleados extravían teléfonos, pierden claves de seguridad, cambian de número o dañan dispositivos, dejando disponible un autenticador. Cuando la recuperación automática no es posible, el servicio de asistencia suele ser la ruta para recuperar la cuenta. Dependiendo del nivel de privilegios del usuario, un agente puede restablecer una contraseña o el MFA, eliminar un método de autenticación existente, emitir credenciales temporales o aprobar el registro de un nuevo autenticador. Estas funciones son necesarias, pero desde el punto de vista de la seguridad son acciones sensibles de gestión de identidad. Si un usuario normalmente debe cumplir múltiples factores para acceder a su cuenta, pero solo necesita responder unas pocas preguntas para reemplazar esos factores, el proceso de recuperación se convierte en una vía más débil hacia la misma identidad.

Esto se considera cada vez más un problema de aseguramiento de la identidad. Microsoft, por ejemplo, describe la recuperación de cuentas en Entra ID como un proceso de 'alta confianza', contrastando la recuperación tradicional basada en preguntas con una verificación de identidad más sólida. El principio es claro: el proceso para reemplazar un método de autenticación debe ofrecer la certeza de que la persona que solicita el cambio es la dueña de la cuenta.

Ataques recientes destacan el riesgo

Las tácticas del colectivo de piratas informáticos Scattered Spider ejemplifican el desafío. Una advertencia conjunta de CISA, el FBI y socios internacionales indica que este grupo se ha hecho pasar por empleados para persuadir al personal de TI y servicio de asistencia de que restablezcan contraseñas y transfieran el MFA a dispositivos controlados por los atacantes. La misma advertencia señala que los atacantes pueden realizar varias llamadas para conocer el proceso de restablecimiento antes de intentar la apropiación.

El ataque de 2025 a Marks & Spencer muestra el impacto de una suplantación sofisticada: Scattered Spider se hizo pasar por un empleado para engañar a un contratista externo para que restableciera la contraseña, comprometiendo más cuentas y finalmente desplegando ransomware en la red minorista. El presidente de M&S, Archie Norman, declaró ante el Parlamento que el incidente reduciría las ganancias en alrededor de 300 millones de libras antes de recuperaciones, subrayando cómo un ataque de ingeniería social exitoso puede convertirse en un gran incidente empresarial.

Incluir la verificación de identidad en el flujo de trabajo del servicio de asistencia

Cerrar esta brecha implica que el servicio de asistencia deje de basarse en preguntas como '¿suena legítimo?' o '¿puede responder nuestras preguntas de verificación?' y pase a una más sólida: ¿puede esta persona demostrar de forma segura que es el empleado asociado a la cuenta? Specops Secure Service Desk integra la verificación de identidad como parte obligatoria de los flujos de trabajo sensibles del servicio, reduciendo la dependencia de información fácil de adivinar o de la intuición que un ingeniero social puede manipular.

Specops Secure Service Desk utiliza datos de identidad existentes en Active Directory o Entra ID y se integra con servicios de autenticación como Duo, Okta, PingID y Symantec VIP. Con soporte para más de 15 factores MFA, los servicios pueden verificar diferentes tipos de usuarios sin necesidad de un proceso de registro separado. La verificación se sitúa directamente antes de acciones de alto riesgo: los agentes pueden restablecer contraseñas, desbloquear cuentas y exigir un cambio de contraseña en el próximo inicio de sesión solo después de que el solicitante haya sido verificado correctamente. Los eventos de verificación pueden exportarse a plataformas SIEM y de análisis para auditorías y flujos de trabajo del SOC.

El mensaje final

La autenticación sólida solo funciona si el proceso para restablecerla o recuperarla es igual de seguro. Tratar la verificación en el servicio de asistencia como parte del proceso de seguridad de identidad ayuda a reducir el riesgo de ingeniería social sin dificultar el soporte legítimo. Specops ayuda a las organizaciones a implementar una verificación de identidad más sólida antes de acciones de alto riesgo en el servicio, como restablecimientos de contraseñas y desbloqueos de cuentas. Contacte con Specops hoy mismo para ver cómo puede fortalecer la verificación de identidad y asegurar su servicio de asistencia.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *