El MFA ya no alcanza: el nuevo desafío para proteger las identidades corporativas
Durante años, las organizaciones avanzaron en la implementación de autenticación multifactor (MFA) como una de las principales medidas para proteger el acceso a sus sistemas. De hecho, para muchas empresas la conversación terminó ahí: si ya existe un segundo factor de autenticación, el problema parecería estar resuelto.
Sin embargo, una investigación publicada recientemente por Hispasec demuestra que el escenario cambió.
La exposición accidental de un servidor mal configurado permitió reconstruir tres campañas activas dirigidas contra usuarios de Microsoft 365 que lograban eludir las defensas tradicionales utilizando técnicas modernas de robo de sesiones y abuso de mecanismos legítimos de autenticación.
Más allá de los detalles técnicos, el caso deja una conclusión mucho más relevante para quienes toman decisiones: tener MFA ya no garantiza que una identidad esté protegida.
### El objetivo ya no es la contraseña ###
Durante años los atacantes buscaron obtener credenciales.
Hoy buscan algo mucho más valioso: **la sesión autenticada del usuario.**
Si consiguen apropiarse de esa sesión —o de los tokens que la mantienen activa— pueden acceder a los recursos corporativos sin necesidad de volver a ingresar usuario, contraseña o incluso el segundo factor de autenticación.
En otras palabras, el problema dejó de ser únicamente "cómo inicia sesión un usuario" para convertirse en cómo se administra esa identidad una vez autenticada.
### Microsoft 365, un objetivo de alto valor ###
La mayoría de las organizaciones centraliza en Microsoft 365 mucho más que el correo electrónico.
Allí conviven:
- Outlook
- Teams
- SharePoint
- OneDrive
- Documentación sensible
- Calendarios
- Identidades corporativas
Comprometer una cuenta implica, muchas veces, abrir la puerta a toda la organización.
Y si además el atacante consigue mantener una sesión válida durante horas o días, dispone del tiempo suficiente para desplazarse lateralmente, acceder a información confidencial o incluso preparar nuevos ataques internos.
### El problema no fue una vulnerabilidad sofisticada ###
Quizás el dato más interesante del caso es que la investigación no comenzó por un malware especialmente avanzado.
Todo empezó por un servidor expuesto debido a una mala configuración, que permitía navegar libremente por sus directorios.
Una vez más, un error operativo aparentemente menor terminó revelando una infraestructura completa utilizada para campañas de phishing.
Es un recordatorio de que los controles más avanzados pierden efectividad cuando fallan los fundamentos de seguridad.
¿Qué significa esto para las organizaciones?
La principal enseñanza es que la autenticación ya no debe analizarse únicamente desde la perspectiva de la contraseña o del segundo factor.
Hoy resulta necesario incorporar una estrategia más amplia de protección de identidades que contemple aspectos como:
👉 métodos de autenticación resistentes al phishing, como las passkeys basadas en FIDO2;
👉 políticas de Acceso Condicional que limiten desde dónde y cómo pueden utilizarse las sesiones;
👉 gestión adecuada de tokens de autenticación;
👉 monitoreo continuo de sesiones activas;
👉 capacidad para revocar rápidamente sesiones y tokens comprometidos.
En este contexto, cambiar una contraseña puede no ser suficiente para expulsar a un atacante si este conserva una sesión válida.
### La evolución del phishing ###
Durante mucho tiempo imaginamos el phishing como un correo que intentaba robarnos la contraseña.
Hoy ese modelo quedó atrás.
**Las campañas actuales buscan apropiarse de identidades completas y aprovechar mecanismos legítimos de autenticación para operar con apariencia de normalidad.**
La consecuencia es que los controles tradicionales siguen siendo necesarios, pero dejaron de ser suficientes por sí solos.
La seguridad de identidades requiere una mirada integral
La autenticación multifactor continúa siendo un control imprescindible y ninguna organización debería prescindir de ella.
Sin embargo, este caso demuestra que la conversación debe evolucionar.
Proteger identidades implica pensar también en sesiones, tokens, acceso condicional, autenticación resistente al phishing y monitoreo continuo.
Porque el verdadero desafío ya no consiste únicamente en impedir que alguien robe una contraseña, sino en evitar que pueda mantener el control de una identidad corporativa una vez que logró atravesar la primera barrera.