
En los últimos meses, investigadores en ciberseguridad han detectado un aumento de ataques que logran eludir la autenticación multifactor (MFA), también conocida como autenticación en dos pasos, una de las medidas de seguridad más recomendadas para proteger cuentas en línea.
Estos nuevos ataques utilizan herramientas sofisticadas de phishing que no solo roban contraseñas, sino también los códigos de verificación o tokens de MFA, lo que permite a los atacantes acceder a cuentas incluso cuando los usuarios activaron esta capa adicional de seguridad.
Plataformas de phishing basadas en técnicas como “adversary-in-the-middle” (donde los atacantes se ponen entre el usuario y el sistema legítimo) están capturando las credenciales, los códigos y las sesiones autorizadas en tiempo real, lo que permite el acceso no autorizado sin impedirse por la MFA tradicional.
Este tipo de ataques ya ha sido utilizado para comprometer cuentas de grandes servicios y universidades, demostrando que incluso sistemas con MFA pueden ser vulnerados si se engaña al usuario con un sitio falso que luce legítimo.
Por qué esto importa y cómo protegerte
Aunque la autenticación en dos pasos sigue siendo una barrera importante contra intrusos, estos ataques muestran que no todas las MFA son igual de resistentes. Por eso, los expertos recomiendan:
- No confiar únicamente en SMS o códigos temporales; estos pueden ser capturados por técnicas de phishing avanzadas.
- Usar métodos phishing-resistentes, como llaves de seguridad FIDO2 o autenticadores biométricos, cuando estén disponibles.
- Verificar siempre la URL de inicio de sesión antes de ingresar contraseñas o códigos.
- Educarse sobre phishing sofisticado y nunca seguir enlaces sospechosos.
Estas medidas pueden reducir considerablemente el riesgo incluso ante ataques que intentan evadir múltiples capas de autenticación.
FUENTES:
New advanced phishing kits que pueden robar credenciales y bypass de MFA — The Hacker News.
https://thehackernews.com/2025/12/new-advanced-phishing-kits-use-ai-and.html
Investigadores alertan sobre la plataforma VoidProxy que captura códigos en tiempo real y puede eludir MFA comunes — Okta Threat Intelligence. https://www.okta.com/newsroom/articles/security-researchers-uncover-voidproxy–an-advanced-mfa-bypassin/
Campaña de phishing contra universidades que utilizó técnicas de intermediario para robar tokens tras MFA — SC Media. https://www.scworld.com/brief/phishing-attack-targets-18-us-universities-bypassing-mfa