VIGÍA Ciber
AltaVulnerabilidadTecnologíaIdentidad y AccesosTodos los sectoresGlobalLatAm

Proveedores MFA externos maliciosos pueden robar contraseñas durante el login

23 de septiembre de 2026 · Por Erick Marin

Qué pasó

Investigadores de seguridad desarrollaron un ataque que permite a actores con acceso privilegiado dentro de una organización registrar un proveedor externo de autenticación multifactor (MFA) falso o manipulado. Este proveedor rogue queda integrado en el flujo legítimo de inicio de sesión de los usuarios.

Una vez configurado, el proveedor malicioso puede interceptar y robar las contraseñas de los usuarios en el momento exacto en que estos las ingresan durante un proceso de autenticación aparentemente normal, sin levantar sospechas inmediatas ya que el flujo de login sigue pareciendo legítimo.

La técnica pone en evidencia una debilidad en la forma en que algunos sistemas de identidad empresarial gestionan la confianza hacia proveedores de MFA externos, especialmente en entornos como Microsoft Entra ID (antes Azure AD), donde la integración de proveedores externos es una funcionalidad común en empresas grandes.

Qué significa para empresas en LatAm

Muchas empresas en la región han adoptado soluciones de MFA integradas con plataformas de identidad en la nube como parte de sus estrategias de Zero Trust, confiando en que estos mecanismos son inherentemente seguros. Este hallazgo demuestra que la configuración y gobernanza de proveedores externos de MFA requiere controles adicionales, ya que un atacante que ya cuenta con privilegios administrativos (por ejemplo, tras un compromiso previo) podría escalar el impacto robando credenciales de otros usuarios de forma silenciosa.

Esto es particularmente relevante para organizaciones con administradores de TI tercerizados o con estructuras de permisos poco segmentadas, comunes en empresas medianas de LatAm que dependen de proveedores externos de servicios gestionados (MSP).

Qué hacer ahora

  1. Auditar y restringir quién tiene permisos para registrar o modificar proveedores de MFA externos en el directorio de identidad (Entra ID, Okta, etc.).
  2. Implementar alertas de monitoreo ante la creación o modificación de configuraciones de MFA a nivel administrativo.
  3. Aplicar el principio de mínimo privilegio y segmentar roles administrativos para reducir el riesgo de que una cuenta comprometida pueda alterar la configuración de autenticación.
  4. Revisar periódicamente la lista de proveedores de identidad y MFA confiables configurados en el tenant corporativo.
  5. Capacitar a los equipos de TI sobre esta técnica y solicitar a los proveedores de identidad (Microsoft, Okta, etc.) confirmación sobre mitigaciones disponibles.

Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber