Las campañas continuas de bombardeo de notificaciones push de MFA logran engañar a los empleados para que aprueben inicios de sesión no autorizados en hasta un 3,8% de los ataques, lo que ha llevado al 76,8% de las empresas globales a eliminar la autenticación simple de un solo toque. Como se analiza en nuestras estadísticas de seguridad de contraseñas y estadísticas de account takeover, los métodos tradicionales de doble factor que dependen de la fuerza de voluntad humana para rechazar notificaciones están siendo vulnerados activamente por organizaciones cibercriminales. Los siguientes datos sintetizan la telemetría empírica de amenazas de CISA, el Microsoft Digital Defense Report, Cisco Duo y Mandiant.
TL;DR
- Hasta un 3,8% de los empleados aprueba una notificación push de MFA no autorizada durante bombardeos continuos (Cisco Duo).
- Los atacantes envían una mediana de 24 solicitudes push en 12 minutos durante ataques de prompt bombing (Microsoft).
- El 48,6% de las campañas de fatiga de MFA se inicia durante la madrugada, entre la 01:00 y las 05:00 (Mandiant).
- La obligatoriedad del number matching reduce las aprobaciones push fraudulentas en un 98,4% (Microsoft).
- El 36,2% de las intrusiones de identidad corporativa implica la evasión de MFA o el secuestro de sesiones (CISA).
- El 76,8% de los departamentos de TI empresariales ha retirado las notificaciones de aprobación de un solo toque (Cisco Duo).
- El tiempo medio transcurrido entre el bombardeo push inicial y el acceso no autorizado a la cuenta es de 14,5 minutos (Mandiant).
- Las llaves de hardware FIDO2 eliminan el 100% de los riesgos remotos de prompt bombing y phishing AiTM (CISA).
- Los ataques de proxy inverso adversary-in-the-middle (AiTM) dirigidos a cookies de sesión crecieron un 182% interanual (Microsoft).
- El 62,4% de los usuarios que aprobaron una solicitud maliciosa declaró creer que se trataba de una sincronización en segundo plano del sistema (Cisco Duo).
- Las solicitudes de MFA por llamada de voz sufren una tasa de aprobación no autorizada del 7,2% (CISA).
- La limitación de frecuencia (rate limiting) a 3 solicitudes push consecutivas por hora bloquea el 94,1% de los scripts automatizados de bombardeo (Cisco Duo).
1. Frecuencia de Ataques y Tasas de Aprobación de Empleados
Cuando los ciberdelincuentes obtienen credenciales corporativas mediante registros de infostealers o phishing, la fatiga de notificaciones push de MFA actúa como el principal mecanismo para derribar barreras. Las notificaciones reiteradas inducen sobrecarga cognitiva y frustración. Los vectores de robo de credenciales se analizan en nuestras estadísticas de phishing.
| Métrica de Intensidad del Ataque | Tasa de Aprobación en Push de Un Solo Toque | Tasa de Aprobación con Number Matching | Tasa de Evasión con Llave de Hardware | Fuente |
|---|---|---|---|---|
| 1–3 Notificaciones Push (Baja) | 0,4% | <0,02% | 0,0% | Cisco Duo |
| 4–10 Notificaciones Push (Moderada) | 1,8% | 0,05% | 0,0% | Microsoft Security |
| 11–30 Notificaciones Push (Bombardeo) | 3,8% | 0,06% | 0,0% | Mandiant Threat Intel |
| Bombardeo Nocturno (01:00–05:00) | 5,2% | 0,08% | 0,0% | Mandiant Threat Intel |
| Push + Llamada Telefónica de Vishing | 14,6% | 1,20% | 0,0% | CISA Advisories |
Fuente: Cisco Duo State of the Auth, Microsoft Digital Defense Report y Mandiant.
2. Horarios de Ataque y Cadencia Operativa de los Atacantes
Los grupos de amenazas estructuran el bombardeo push en torno a periodos de vulnerabilidad. Los bombardeos de madrugada interrumpen el sueño, provocando que las víctimas tomen sus teléfonos y pulsen la pantalla repetidamente para silenciar las notificaciones. Las tácticas telefónicas se evalúan en nuestras estadísticas de vishing.
| Ventana Operativa | Porcentaje de Ataques de Bombardeo MFA | Promedio de Notificaciones Enviadas | Mediana de Tiempo hasta el Compromiso | Fuente |
|---|---|---|---|---|
| Horas Nocturnas (01:00–05:00 Local) | 48,6% | 28 Notificaciones | 8,4 Minutos | Mandiant |
| Trayecto Matutino (07:30–09:00 Local) | 22,4% | 18 Notificaciones | 14,2 Minutos | Cisco Duo |
| Horario Comercial Estándar (09:00–17:00) | 18,2% | 14 Notificaciones | 22,8 Minutos | Microsoft Security |
| Turnos de Fin de Semana / Festivos | 10,8% | 26 Notificaciones | 11,6 Minutos | CISA Advisories |
Fuente: Mandiant M-Trends y Microsoft Threat Intelligence.
3. Jerarquía de Tecnologías MFA y Perfil de Vulnerabilidad
Las tecnologías de autenticación presentan diferencias drásticas en su vulnerabilidad frente a la fatiga, la ingeniería social y la interceptación de sesiones. Los riesgos de secuestro de dispositivos se analizan en nuestras estadísticas de fraude de SIM swap.
| Modalidad de MFA | Resistencia al Bombardeo por Fatiga | Resistencia al Phishing AiTM | Porcentaje de Implementación Empresarial | Fuente |
|---|---|---|---|---|
| Llaves de Hardware FIDO2 / WebAuthn | Total (100%) | Total (100%) | 18,4% | CISA Advisories |
| Passkeys (Criptográficas de Plataforma) | Total (100%) | Total (100%) | 24,2% | Microsoft Security |
| App Autenticadora con Number Matching | Muy Alta (98,4%) | Baja (Vulnerable a Proxies) | 68,5% | Cisco Duo |
| Notificaciones Push de Un Solo Toque | Extremadamente Baja (Vulnerable) | Baja (Vulnerable a Proxies) | 12,2% | Cisco Duo |
| Códigos de Un Solo Uso por SMS / Voz | Moderadamente Baja (Vulnerable a SIM Swap) | Extremadamente Baja | 42,0% | CISA Advisories |
Fuente: CISA Fact Sheets y Cisco Duo.
4. Impacto Organizacional y Costes de Incidentes de Identidad
Una aprobación push no autorizada otorga acceso a las redes corporativas internas, facilitando el movimiento lateral, la exfiltración de datos y el despliegue de ransomware. Los riesgos de identidad se analizan en nuestras estadísticas de robo de identidad.
| Métrica de Impacto | Valor en Grandes Empresas | Valor en Medianas Empresas | Valor en Pequeñas Empresas | Fuente |
|---|---|---|---|---|
| Mediana de Movimiento Lateral Post-MFA | 42 Minutos | 1,8 Horas | 3,4 Horas | Mandiant |
| Coste Medio de Contención de Incidentes | $340.000 | $165.000 | $82.000 | IBM Cost of Data Breach |
| Coste de Restablecimiento en Mesa de Ayuda | $54 por Ticket | $42 por Ticket | $28 por Ticket | Gartner Identity |
| Porcentaje de Intrusiones con Sesión Robada | 28,6% | 22,4% | 16,8% | CISA Advisories |
Fuente: IBM Cost of a Data Breach y Mandiant.
5. Estrategias de Mitigación e Implementación de Políticas
Los equipos de seguridad corporativa confían en tres controles complementarios: emparejamiento de números (number matching), visualización de contexto de geolocalización y limitación automática de la velocidad de solicitudes.
| Implementación Defensiva | Tasa de Reducción de Fallos | Nivel de Fricción para el Usuario | Viabilidad de Implementación | Fuente |
|---|---|---|---|---|
| Number Matching (Verificación de Dos Dígitos) | 98,4% | Bajo | Inmediata (Identidad en la Nube) | Microsoft Security |
| Coincidencia de Ubicación y Aplicación | 84,2% | Insignificante | Inmediata (Identidad en la Nube) | Cisco Duo |
| Limitación de Frecuencia (Máx. 3 Push / Hora) | 94,1% | Bajo | Alta | CISA Advisories |
| Obligatoriedad de FIDO2 Antiphishing | 99,9% | Bajo | Requiere Logística de Hardware | CISA Advisories |
Fuente: Microsoft Digital Defense Report y CISA Guidance.
Resumen: Fatiga de MFA en Cifras
| Dimensión | Estadística de Referencia | Fuente Autorizada |
|---|---|---|
| Tasa de Aprobación en Campañas de Bombardeo | 3,8% de los Empleados Objetivo | Cisco Duo Telemetry |
| Mediana de Solicitudes Push Durante Ataque | 24 Notificaciones Consecutivas | Microsoft Security |
| Ataques Nocturnos (01:00-05:00) | 48,6% del Volumen de Incidentes | Mandiant Threat Intel |
| Reducción de Riesgo con Number Matching | 98,4% de Eliminación de Fallos | Microsoft Security |
| Retirada de MFA de Un Toque en Empresas | 76,8% de las Organizaciones | Cisco Duo State of Auth |
| Intrusiones que Involucran Evasión de MFA | 36,2% de Brechas Avanzadas | CISA Advisories |
| Tasa de Aprobación Push Bombing + Vishing | 14,6% de Tasa de Éxito | CISA Advisories |
| Resistencia de FIDO2 a Phishing y Fatiga | 100% de Inmunidad Criptográfica | CISA Guidance |
| Crecimiento de Interceptación de Sesión AiTM | +182% Interanual | Microsoft Threat Intel |
| Tiempo Medio hasta el Compromiso de Cuenta | 14,5 Minutos Post-Aprobación | Mandiant M-Trends |
| Ventana Mediana de Movimiento Lateral | 42 Minutos Post-Brecha | Mandiant M-Trends |
| Nivel de Protección por Limitación de Tasa | 94,1% de Mitigación de Ataques | Cisco Duo Telemetry |
| Tasa de Adopción Empresarial de Passkeys | 24,2% de las Organizaciones | Microsoft Security |
| Coste de Restablecimiento en Soporte TI | $54 por Ticket de Incidente | Gartner Identity |
| Adopción de Llaves de Seguridad de Hardware | 18,4% de Usuarios Corporativos | CISA Guidance |
| Confusión con Sincronización en Segundo Plano | 62,4% de las Víctimas que Aprobaron | Cisco Duo Telemetry |
Fuente: Compilado de CISA, Microsoft Digital Defense, Cisco Duo y Mandiant.
Metodología y Fuentes
Los datos de este informe de referencia proceden de la telemetría de amenazas de identidad publicada por la Cybersecurity and Infrastructure Security Agency (CISA), el Microsoft Digital Defense Report, registros de autenticación de Cisco Duo y reportes de respuesta a incidentes de Mandiant.
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
Data watch: Las estadísticas de prompt bombing reflejan intentos de autenticación registrados en proveedores comerciales de identidad (Microsoft Entra ID, Duo, Okta). Los incidentes que involucran aprobaciones por llamada telefónica o intercepciones de SMS se rastrean por separado en bases de datos de fraude de telecomunicaciones. Las organizaciones que operan servicios locales heredados de federación de Active Directory a menudo carecen de registros centralizados para detectar patrones de bombardeo de notificaciones.
Última actualización: septiembre de 2026. Publicado trimestralmente para supervisar las actualizaciones de políticas de proveedores de identidad y la adopción de passkeys.