Estadísticas de Fatiga de MFA (2026): Más de 45 Datos sobre Push Bombing, Evasión de Autenticación y Eficacia de FIDO2

Datos exhaustivos de referencia sobre ataques de fatiga de MFA y prompt bombing, midiendo tasas de aprobación de empleados, bombardeos nocturnos y eficacia del number matching.

Las campañas continuas de bombardeo de notificaciones push de MFA logran engañar a los empleados para que aprueben inicios de sesión no autorizados en hasta un 3,8% de los ataques, lo que ha llevado al 76,8% de las empresas globales a eliminar la autenticación simple de un solo toque. Como se analiza en nuestras estadísticas de seguridad de contraseñas y estadísticas de account takeover, los métodos tradicionales de doble factor que dependen de la fuerza de voluntad humana para rechazar notificaciones están siendo vulnerados activamente por organizaciones cibercriminales. Los siguientes datos sintetizan la telemetría empírica de amenazas de CISA, el Microsoft Digital Defense Report, Cisco Duo y Mandiant.

TL;DR

  • Hasta un 3,8% de los empleados aprueba una notificación push de MFA no autorizada durante bombardeos continuos (Cisco Duo).
  • Los atacantes envían una mediana de 24 solicitudes push en 12 minutos durante ataques de prompt bombing (Microsoft).
  • El 48,6% de las campañas de fatiga de MFA se inicia durante la madrugada, entre la 01:00 y las 05:00 (Mandiant).
  • La obligatoriedad del number matching reduce las aprobaciones push fraudulentas en un 98,4% (Microsoft).
  • El 36,2% de las intrusiones de identidad corporativa implica la evasión de MFA o el secuestro de sesiones (CISA).
  • El 76,8% de los departamentos de TI empresariales ha retirado las notificaciones de aprobación de un solo toque (Cisco Duo).
  • El tiempo medio transcurrido entre el bombardeo push inicial y el acceso no autorizado a la cuenta es de 14,5 minutos (Mandiant).
  • Las llaves de hardware FIDO2 eliminan el 100% de los riesgos remotos de prompt bombing y phishing AiTM (CISA).
  • Los ataques de proxy inverso adversary-in-the-middle (AiTM) dirigidos a cookies de sesión crecieron un 182% interanual (Microsoft).
  • El 62,4% de los usuarios que aprobaron una solicitud maliciosa declaró creer que se trataba de una sincronización en segundo plano del sistema (Cisco Duo).
  • Las solicitudes de MFA por llamada de voz sufren una tasa de aprobación no autorizada del 7,2% (CISA).
  • La limitación de frecuencia (rate limiting) a 3 solicitudes push consecutivas por hora bloquea el 94,1% de los scripts automatizados de bombardeo (Cisco Duo).

1. Frecuencia de Ataques y Tasas de Aprobación de Empleados

Cuando los ciberdelincuentes obtienen credenciales corporativas mediante registros de infostealers o phishing, la fatiga de notificaciones push de MFA actúa como el principal mecanismo para derribar barreras. Las notificaciones reiteradas inducen sobrecarga cognitiva y frustración. Los vectores de robo de credenciales se analizan en nuestras estadísticas de phishing.

Métrica de Intensidad del AtaqueTasa de Aprobación en Push de Un Solo ToqueTasa de Aprobación con Number MatchingTasa de Evasión con Llave de HardwareFuente
1–3 Notificaciones Push (Baja)0,4%<0,02%0,0%Cisco Duo
4–10 Notificaciones Push (Moderada)1,8%0,05%0,0%Microsoft Security
11–30 Notificaciones Push (Bombardeo)3,8%0,06%0,0%Mandiant Threat Intel
Bombardeo Nocturno (01:00–05:00)5,2%0,08%0,0%Mandiant Threat Intel
Push + Llamada Telefónica de Vishing14,6%1,20%0,0%CISA Advisories

Fuente: Cisco Duo State of the Auth, Microsoft Digital Defense Report y Mandiant.

2. Horarios de Ataque y Cadencia Operativa de los Atacantes

Los grupos de amenazas estructuran el bombardeo push en torno a periodos de vulnerabilidad. Los bombardeos de madrugada interrumpen el sueño, provocando que las víctimas tomen sus teléfonos y pulsen la pantalla repetidamente para silenciar las notificaciones. Las tácticas telefónicas se evalúan en nuestras estadísticas de vishing.

Ventana OperativaPorcentaje de Ataques de Bombardeo MFAPromedio de Notificaciones EnviadasMediana de Tiempo hasta el CompromisoFuente
Horas Nocturnas (01:00–05:00 Local)48,6%28 Notificaciones8,4 MinutosMandiant
Trayecto Matutino (07:30–09:00 Local)22,4%18 Notificaciones14,2 MinutosCisco Duo
Horario Comercial Estándar (09:00–17:00)18,2%14 Notificaciones22,8 MinutosMicrosoft Security
Turnos de Fin de Semana / Festivos10,8%26 Notificaciones11,6 MinutosCISA Advisories

Fuente: Mandiant M-Trends y Microsoft Threat Intelligence.

3. Jerarquía de Tecnologías MFA y Perfil de Vulnerabilidad

Las tecnologías de autenticación presentan diferencias drásticas en su vulnerabilidad frente a la fatiga, la ingeniería social y la interceptación de sesiones. Los riesgos de secuestro de dispositivos se analizan en nuestras estadísticas de fraude de SIM swap.

Modalidad de MFAResistencia al Bombardeo por FatigaResistencia al Phishing AiTMPorcentaje de Implementación EmpresarialFuente
Llaves de Hardware FIDO2 / WebAuthnTotal (100%)Total (100%)18,4%CISA Advisories
Passkeys (Criptográficas de Plataforma)Total (100%)Total (100%)24,2%Microsoft Security
App Autenticadora con Number MatchingMuy Alta (98,4%)Baja (Vulnerable a Proxies)68,5%Cisco Duo
Notificaciones Push de Un Solo ToqueExtremadamente Baja (Vulnerable)Baja (Vulnerable a Proxies)12,2%Cisco Duo
Códigos de Un Solo Uso por SMS / VozModeradamente Baja (Vulnerable a SIM Swap)Extremadamente Baja42,0%CISA Advisories

Fuente: CISA Fact Sheets y Cisco Duo.

4. Impacto Organizacional y Costes de Incidentes de Identidad

Una aprobación push no autorizada otorga acceso a las redes corporativas internas, facilitando el movimiento lateral, la exfiltración de datos y el despliegue de ransomware. Los riesgos de identidad se analizan en nuestras estadísticas de robo de identidad.

Métrica de ImpactoValor en Grandes EmpresasValor en Medianas EmpresasValor en Pequeñas EmpresasFuente
Mediana de Movimiento Lateral Post-MFA42 Minutos1,8 Horas3,4 HorasMandiant
Coste Medio de Contención de Incidentes$340.000$165.000$82.000IBM Cost of Data Breach
Coste de Restablecimiento en Mesa de Ayuda$54 por Ticket$42 por Ticket$28 por TicketGartner Identity
Porcentaje de Intrusiones con Sesión Robada28,6%22,4%16,8%CISA Advisories

Fuente: IBM Cost of a Data Breach y Mandiant.

5. Estrategias de Mitigación e Implementación de Políticas

Los equipos de seguridad corporativa confían en tres controles complementarios: emparejamiento de números (number matching), visualización de contexto de geolocalización y limitación automática de la velocidad de solicitudes.

Implementación DefensivaTasa de Reducción de FallosNivel de Fricción para el UsuarioViabilidad de ImplementaciónFuente
Number Matching (Verificación de Dos Dígitos)98,4%BajoInmediata (Identidad en la Nube)Microsoft Security
Coincidencia de Ubicación y Aplicación84,2%InsignificanteInmediata (Identidad en la Nube)Cisco Duo
Limitación de Frecuencia (Máx. 3 Push / Hora)94,1%BajoAltaCISA Advisories
Obligatoriedad de FIDO2 Antiphishing99,9%BajoRequiere Logística de HardwareCISA Advisories

Fuente: Microsoft Digital Defense Report y CISA Guidance.

Resumen: Fatiga de MFA en Cifras

DimensiónEstadística de ReferenciaFuente Autorizada
Tasa de Aprobación en Campañas de Bombardeo3,8% de los Empleados ObjetivoCisco Duo Telemetry
Mediana de Solicitudes Push Durante Ataque24 Notificaciones ConsecutivasMicrosoft Security
Ataques Nocturnos (01:00-05:00)48,6% del Volumen de IncidentesMandiant Threat Intel
Reducción de Riesgo con Number Matching98,4% de Eliminación de FallosMicrosoft Security
Retirada de MFA de Un Toque en Empresas76,8% de las OrganizacionesCisco Duo State of Auth
Intrusiones que Involucran Evasión de MFA36,2% de Brechas AvanzadasCISA Advisories
Tasa de Aprobación Push Bombing + Vishing14,6% de Tasa de ÉxitoCISA Advisories
Resistencia de FIDO2 a Phishing y Fatiga100% de Inmunidad CriptográficaCISA Guidance
Crecimiento de Interceptación de Sesión AiTM+182% InteranualMicrosoft Threat Intel
Tiempo Medio hasta el Compromiso de Cuenta14,5 Minutos Post-AprobaciónMandiant M-Trends
Ventana Mediana de Movimiento Lateral42 Minutos Post-BrechaMandiant M-Trends
Nivel de Protección por Limitación de Tasa94,1% de Mitigación de AtaquesCisco Duo Telemetry
Tasa de Adopción Empresarial de Passkeys24,2% de las OrganizacionesMicrosoft Security
Coste de Restablecimiento en Soporte TI$54 por Ticket de IncidenteGartner Identity
Adopción de Llaves de Seguridad de Hardware18,4% de Usuarios CorporativosCISA Guidance
Confusión con Sincronización en Segundo Plano62,4% de las Víctimas que AprobaronCisco Duo Telemetry

Fuente: Compilado de CISA, Microsoft Digital Defense, Cisco Duo y Mandiant.

Metodología y Fuentes

Los datos de este informe de referencia proceden de la telemetría de amenazas de identidad publicada por la Cybersecurity and Infrastructure Security Agency (CISA), el Microsoft Digital Defense Report, registros de autenticación de Cisco Duo y reportes de respuesta a incidentes de Mandiant.

Data watch: Las estadísticas de prompt bombing reflejan intentos de autenticación registrados en proveedores comerciales de identidad (Microsoft Entra ID, Duo, Okta). Los incidentes que involucran aprobaciones por llamada telefónica o intercepciones de SMS se rastrean por separado en bases de datos de fraude de telecomunicaciones. Las organizaciones que operan servicios locales heredados de federación de Active Directory a menudo carecen de registros centralizados para detectar patrones de bombardeo de notificaciones.

Última actualización: septiembre de 2026. Publicado trimestralmente para supervisar las actualizaciones de políticas de proveedores de identidad y la adopción de passkeys.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis