🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa fatiga de MFA y cómo se frena con la coincidencia de número
5 tareas · 35 min · Principiante
A las dos de la madrugada una persona de facturación de Calasanz recibe notificaciones de aprobación que ella no pidió, una tras otra. Al cabo de veinticuatro minutos aprueba una. El registro lo cuenta todo. Aquí lees ese registro, comparas la configuración antes y después del incidente y entiendes qué arregla la coincidencia de número y qué no.
Objetivo de la sala
A las dos de la madrugada una persona de facturación de Calasanz recibe notificaciones de aprobación que ella no pidió, una tras otra. Al cabo de veinticuatro minutos aprueba una. El registro lo cuenta todo. Aquí lees ese registro, comparas la configuración antes y después del incidente y entiendes qué arregla la coincidencia de número y qué no.La notificación de «aprobar o denegar» tiene una debilidad: la persona puede aprobarla sin que haya sido ella quien intentó entrar. Quien ya conoce la contraseña (por una filtración o por phishing) puede intentar entrar una y otra vez y provocar una lluvia de notificaciones, a veces de madrugada; de tanto insistir, alguien aprueba por cansancio, por confusión o para que cese. A eso se le llama fatiga de MFA, o bombardeo de notificaciones. La CISA describe la coincidencia de número como una de las mejores mitigaciones disponibles.
El ataque no rompe nada técnico: se aprovecha de que aprobar cuesta un toque y de que el sistema no distingue entre la persona que pidió entrar y otra que no.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿En qué consiste la fatiga de MFA?
Abre el escritorio, la carpeta fatiga, y lee notificaciones-2026-09-28.txt. Cada fila es un evento con la hora, la cuenta, lo ocurrido y el origen. Busca la cuenta que recibió la ráfaga y cuenta las notificaciones que llegaron antes de la aprobada, sin contar esta.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántas notificaciones recibió lbermudez antes de la que aprobó?
Las notificaciones de las cuentas que usaron el sistema de forma normal llegan una por una y desde el origen habitual de la persona. Las de la ráfaga tienen un patrón distinto, y el mismo origen en todas. En el registro, tras la aprobación, aparece un inicio de sesión desde ese mismo origen, con una ubicación inusual para la empresa.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Desde qué dirección IP se originaron todas las solicitudes de la ráfaga?
Con coincidencia de número, la pantalla donde alguien intenta entrar muestra un número y la aplicación pide que se escriba ese número para aprobar. Quien no está intentando entrar no ve ningún número, así que no puede aprobar por error. En Microsoft Entra, por ejemplo, la coincidencia de número está activada en todas las notificaciones de Authenticator y las personas no pueden desactivarla.
Pero hay un límite que conviene decir claro: la coincidencia de número no es resistente al phishing. Si una página falsa, como la de la simulación de la sala anterior, le muestra el número a la víctima, esta puede teclearlo en su aplicación. Frena el cansancio, no el engaño en vivo. La CISA lo llama una mitigación provisional para quien aún no pasa a FIDO.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Con la coincidencia de número activada, ¿qué sigue siendo posible?
Compara configuracion-antes.txt con configuracion-despues.txt. Calasanz cambió cuatro ajustes tras el incidente (el cambio CAM-0188): la coincidencia de número, un bloqueo tras denegaciones seguidas, el aviso al equipo de seguridad y la ubicación dentro de la notificación. El bloqueo frena la ráfaga aunque la persona no apruebe nada: tras cierto número de denegaciones, deja de enviar notificaciones.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Tras cuántas denegaciones seguidas bloquea la configuración nueva?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.