Saltar al contenido principal
Los atacantes pueden aprovecharse de las alertas de (MFA) para acceder a sus sistemas. A continuación, se presentan algunos vectores de ataque comunes contra MFA y orientación sobre cómo investigarlos.

Buscar eventos de registro de interés

Los siguientes tipos de eventos de registro son relevantes al investigar un ataque de MFA. Se encuentran en los registros del inquilino de Auth0.
Tipo de evento de registroDescripción
gd_auth_failedLa autenticación multifactor falló. Esto puede deberse a un fallo del sistema o a que el usuario introdujo un code incorrecto al usar SMS/voz/correo electrónico/TOTP como factor de MFA. Los fallos frecuentes indican un ataque o una configuración incorrecta de MFA.
gd_auth_fail_email_verificationUna alta frecuencia de eventos de registro de error en la verificación del correo electrónico puede indicar actividad maliciosa o una configuración incorrecta del inquilino.
gd_auth_rejected, gd_send_pn and gd_send_pn_failureLos eventos push frecuentes y los eventos push sin respuesta pueden indicar ataques de fatiga de MFA (T1621).
gd_otp_rate_limit_exceedDemasiados fallos de MFA en un período corto pueden indicar ataques automatizados.
gd_recovery_failedLos fallos repetidos en la recuperación de MFA pueden indicar intentos de atacantes de eludir o reemplazar factores de autenticación adicionales.
gd_send_sms, gd_send_sms_failure, gd_send_voice, and gd_send_voice_failureUna alta frecuencia de estos eventos indica ataques de SMS pumping o fraude telefónico. También puede indicar intentos de eludir SMS/voz como factor.
gd_unenrollLa desinscripción masiva de dispositivos de MFA puede indicar campañas exitosas de toma de control de cuentas.

Estrategias de mitigación

A continuación, se muestran ejemplos de respuesta ante ataques contra MFA:
  • Migre a opciones de MFA más sólidas sustituyendo la MFA basada en SMS/voz por OTP o WebAuthn para mitigar ataques de SMS pumping o fraude de tarificación.
  • Refuerce la seguridad del proveedor de SMS/voz implementando protecciones contra el fraude, como Preventing Fraud in Verify de Twilio, al usar MFA por SMS/voz.
  • Evite la fatiga de MFA aplicando límites de frecuencia a las notificaciones push.