Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La fatiga de MFA y cómo se frena con la coincidencia de número

5 tareas · 35 min · Principiante

A las dos de la madrugada una persona de facturación de Calasanz recibe notificaciones de aprobación que ella no pidió, una tras otra. Al cabo de veinticuatro minutos aprueba una. El registro lo cuenta todo. Aquí lees ese registro, comparas la configuración antes y después del incidente y entiendes qué arregla la coincidencia de número y qué no.

0 de 5 · 0%

Objetivo de la sala

A las dos de la madrugada una persona de facturación de Calasanz recibe notificaciones de aprobación que ella no pidió, una tras otra. Al cabo de veinticuatro minutos aprueba una. El registro lo cuenta todo. Aquí lees ese registro, comparas la configuración antes y después del incidente y entiendes qué arregla la coincidencia de número y qué no.

La notificación de «aprobar o denegar» tiene una debilidad: la persona puede aprobarla sin que haya sido ella quien intentó entrar. Quien ya conoce la contraseña (por una filtración o por phishing) puede intentar entrar una y otra vez y provocar una lluvia de notificaciones, a veces de madrugada; de tanto insistir, alguien aprueba por cansancio, por confusión o para que cese. A eso se le llama fatiga de MFA, o bombardeo de notificaciones. La CISA describe la coincidencia de número como una de las mejores mitigaciones disponibles.

El ataque no rompe nada técnico: se aprovecha de que aprobar cuesta un toque y de que el sistema no distingue entre la persona que pidió entrar y otra que no.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿En qué consiste la fatiga de MFA?

Abre el escritorio, la carpeta fatiga, y lee notificaciones-2026-09-28.txt. Cada fila es un evento con la hora, la cuenta, lo ocurrido y el origen. Busca la cuenta que recibió la ráfaga y cuenta las notificaciones que llegaron antes de la aprobada, sin contar esta.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántas notificaciones recibió lbermudez antes de la que aprobó?

Las notificaciones de las cuentas que usaron el sistema de forma normal llegan una por una y desde el origen habitual de la persona. Las de la ráfaga tienen un patrón distinto, y el mismo origen en todas. En el registro, tras la aprobación, aparece un inicio de sesión desde ese mismo origen, con una ubicación inusual para la empresa.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Desde qué dirección IP se originaron todas las solicitudes de la ráfaga?

Con coincidencia de número, la pantalla donde alguien intenta entrar muestra un número y la aplicación pide que se escriba ese número para aprobar. Quien no está intentando entrar no ve ningún número, así que no puede aprobar por error. En Microsoft Entra, por ejemplo, la coincidencia de número está activada en todas las notificaciones de Authenticator y las personas no pueden desactivarla.

Pero hay un límite que conviene decir claro: la coincidencia de número no es resistente al phishing. Si una página falsa, como la de la simulación de la sala anterior, le muestra el número a la víctima, esta puede teclearlo en su aplicación. Frena el cansancio, no el engaño en vivo. La CISA lo llama una mitigación provisional para quien aún no pasa a FIDO.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Con la coincidencia de número activada, ¿qué sigue siendo posible?

Compara configuracion-antes.txt con configuracion-despues.txt. Calasanz cambió cuatro ajustes tras el incidente (el cambio CAM-0188): la coincidencia de número, un bloqueo tras denegaciones seguidas, el aviso al equipo de seguridad y la ubicación dentro de la notificación. El bloqueo frena la ráfaga aunque la persona no apruebe nada: tras cierto número de denegaciones, deja de enviar notificaciones.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Tras cuántas denegaciones seguidas bloquea la configuración nueva?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad