La autenticación multifactor resistente al phishing bloquea más del 99% de los ataques basados en identidad, pero las credenciales robadas todavía representan el 22% de todas las brechas empresariales. Con ataques de credential stuffing y password spraying generando más de 7.000 intentos automatizados por segundo en los principales proveedores de identidad, la distinción entre códigos SMS básicos y llaves físicas resistentes al phishing se ha convertido en el principal campo de batalla en la seguridad de acceso. Las cifras a continuación provienen de investigaciones publicadas por Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden y Pew Research Center.
TL;DR
- El MFA resistente al phishing bloquea más del 99% de los ataques de identidad (Microsoft)
- Más del 99,9% de las cuentas empresariales comprometidas no tenían MFA (Microsoft)
- Los proveedores de identidad bloquean 7.000 ataques de contraseñas por segundo (Microsoft)
- La adopción de MFA en la fuerza laboral alcanzó el 70% a principios de 2025 (Okta)
- La autenticación por telefonía y SMS cayó al 4,9% de los inicios de sesión empresariales (Cisco Duo)
- El uso de autenticadores resistentes al phishing aumentó un 63% interanual (Okta)
- Google observó una disminución del 50% en los compromisos tras la inscripción automática en 2SV (Google)
- GitHub alcanzó una tasa de adopción de 2FA del 85% entre desarrolladores tras su mandato (GitHub)
- El 85% de los adultos estadounidenses afirma usar 2FA en algunas cuentas en línea (Security.org)
- El 78% de los consumidores globales utiliza 2FA en cuentas personales (Bitwarden)
- El 80% de la Generación Z habilita el MFA opcional frente al 51% de los Boomers (Bitwarden)
- Las credenciales robadas provocaron el 88% de los ataques a aplicaciones web básicas (Verizon)
- Solo el 28% de los adultos identifica correctamente el 2FA en cuestionarios técnicos (Pew Research Center)
1. The Block Rate: How MFA Stops Account Takeover
El valor de seguridad de la autenticación multifactor se basa en una asimetría simple: el robo de credenciales es económico y automatizado, mientras que la interceptación de tokens físicos requiere un esfuerzo humano selectivo. Microsoft informa que la autenticación multifator resistente al phishing bloquea más del 99% de los ataques automatizados basados en identidad, con más del 99,9% de las cuentas vulneradas sin MFA activo.
La escala del tráfico de ataques explica por qué la defensa basada en contraseñas de factor único ha colapsado. Microsoft Entra ID bloquea aproximadamente 7.000 ataques de contraseña cada segundo, y el 97% de esos incidentes consiste en ataques de fuerza bruta y pulverización de contraseñas. Cuando Google impuso la inscripción automática en la verificación en dos pasos a 150 millones de usuarios y 2 millones de creadores de YouTube, los secuestros de cuentas cayeron un 50% de inmediato dentro del grupo inscrito.
| Metric | Value | Source |
|---|---|---|
| Tasa de bloqueo de ataques de identidad con MFA resistente al phishing | >99% | Microsoft |
| Cuentas comprometidas que carecían de MFA activo | >99.9% | Microsoft |
| Ataques automatizados de contraseñas bloqueados por segundo | ~7,000 | Microsoft |
| Proporción de ataques de identidad mediante pulverización o fuerza bruta | 97% | Microsoft |
| Aumento interanual de ataques basados en identidad | +32% | Microsoft |
| Reducción del compromiso de cuentas tras inscripción automática en Google 2SV | 50% | |
| Usuarios inscritos automáticamente en la iniciativa Google 2SV | 150M+ | |
| Creadores inscritos en el 2SV obligatorio de YouTube | 2M+ |
La mecánica de ataque coincide con los hallazgos de nuestras estadísticas de seguridad de contraseñas. Source: Microsoft Digital Defense Report.
2. Workforce Adoption and Enterprise Implementation
La autenticación empresarial ha pasado de ser una recomendación de política a un cumplimiento normativo obligatorio. La adopción de autenticación multifactor en la fuerza laboral alcanzó el 70% a principios de 2025, frente al 64% del año anterior según la telemetría de identidad de Okta.
Los mandatos de los registros de software y los proveedores de plataformas han acelerado el cumplimiento entre los equipos técnicos. Cuando GitHub introdujo gradualmente la autenticación en dos pasos obligatoria para todos los colaboradores de código, la telemetría registró una tasa de cumplimiento de casi el 95% durante los períodos de despliegue, culminando en una tasa de adopción del 85% entre desarrolladores en todo el ecosistema. Los estudios de Bitwarden en el lugar de trabajo muestran igualmente que el 73% de los empleados completa habitualmente el segundo factor durante sus flujos de trabajo diarios.
| Metric | Value | Source |
|---|---|---|
| Tasa de adopción de MFA en la fuerza laboral empresarial | 70% | Okta |
| Adopción de 2FA en el trabajo entre profesionales encuestados | 73% | Bitwarden |
| Tasa de aceptación en el despliegue de 2FA para colaboradores de GitHub | ~95% | GitHub |
| Aumento general de 2FA en colaboradores activos de GitHub | +54% | GitHub |
| Tasa de adopción de 2FA entre desarrolladores en todo el ecosistema | 85% | GitHub |
| Profesionales que usan 2FA para la mayoría de los inicios de sesión laborales | 41% | Bitwarden |
| Organizaciones que imponen MFA en todos los roles administrativos | 78% | Okta |
Los puntos de referencia de despliegue se relacionan con nuestras estadísticas de filtraciones de datos. Source: Okta Secure Sign-in Trends Report.
3. The Shift in Factors: Moving Beyond SMS and Telephony
La industria de la autenticación está retirando activamente los mecanismos de telefonía basados en secretos compartidos a favor de claves criptográficas asimétricas. Cisco Duo registró que la autenticación por teléfono y SMS cayó a un mínimo histórico del 4,9% en su base de clientes empresariales, por debajo del 15% registrado cinco años antes.
Paralelamente, Okta observó que la autenticación por SMS disminuyó al 15,3% de los inicios de sesión en el lugar de trabajo, mientras que los autenticadores resistentes al phishing (incluidos WebAuthn, llaves de hardware FIDO2 y passkeys vinculadas al dispositivo) aumentaron un 63% interanual. Las notificaciones push de aplicaciones autenticadoras siguen siendo el mecanismo individual más común, representando más del 27,6% de los accesos empresariales, mientras que el 81% de los dispositivos móviles corporativos inscritos tiene la verificación biométrica activa.
| Metric | Value | Source |
|---|---|---|
| Proporción de telefonía y SMS en inicios de sesión empresariales (Duo) | 4.9% | Cisco Duo |
| Proporción de autenticación por SMS en accesos laborales (Okta) | 15.3% | Okta |
| Crecimiento interanual de autenticadores resistentes al phishing | +63% | Okta |
| Cuota mayoritaria de notificaciones push de apps autenticadoras | 27.6% | Cisco Duo |
| Dispositivos móviles empresariales inscritos con biometría habilitada | 81% | Cisco Duo |
| Factor de crecimiento de autenticaciones sin contraseña y WebAuthn | 4.2x | Cisco Duo |
| Organizaciones que mantienen MFA heredado por telefonía | 38% | Derived from Okta figures |
Los datos sobre la transición criptográfica se encuentran en nuestras estadísticas de adopción de passkeys. Source: Cisco Duo Trusted Access Report.
4. Consumer Adoption and the Literacy Gap
El uso de la autenticación en dos pasos por parte de los consumidores se ha ampliado significativamente, pero la comprensión conceptual profunda sigue concentrada en perfiles técnicos. Security.org informa que el 85% de los adultos estadounidenses utiliza ahora autenticación en dos pasos en al menos algunas de sus cuentas personales, mientras que Bitwarden calcula la adopción personal global en un 78%.
A pesar de los altos porcentajes de adopción, las pruebas del Pew Research Center revelaron que solo el 28% de los adultos estadounidenses pudo identificar correctamente una solicitud de autenticación en dos pasos en evaluaciones prácticas de conocimientos. Los consumidores confunden frecuentemente los códigos de recuperación de un solo uso por SMS, los correos de autorización de dispositivos y los desafíos de captcha con la autenticación multifactor dedicada, lo que expone una brecha de alfabetización operativa.
| Metric | Value | Source |
|---|---|---|
| Adultos estadounidenses que usan 2FA en cuentas en línea | 85% | Security.org |
| Uso global de 2FA por consumidores en cuentas personales | 78% | Bitwarden |
| Adultos que identifican 2FA correctamente en cuestionarios de conocimientos | 28% | Pew Research Center |
| Adultos en línea que declaran conocer las funciones de 2FA | 52% | Pew Research Center |
| Consumidores que habilitan 2FA específicamente por concienciación de phishing | 57% | Bitwarden |
| Consumidores que utilizan 2FA en la mayoría de sus accesos personales | 40% | Bitwarden |
| Brecha entre uso declarado y reconocimiento técnico | 57 points | Derived from Pew and Security.org figures |
Los hábitos de gestión de cuentas concuerdan con nuestras estadísticas de gestores de contraseñas. Source: Security.org Password Habits Report.
5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks
Los atacantes se han adaptado a la adopción básica de autenticación centrándose en la persistencia de la sesión y la fatiga cognitiva humana en lugar de la complejidad de las contraseñas. El Verizon Data Breach Investigations Report revela que las credenciales robadas desencadenaron el 88% de los ataques a aplicaciones web básicas y sirvieron como vector de acceso inicial en el 22% de todas las brechas analizadas.
Dado que los códigos OTP estándar y las notificaciones push pueden interceptarse en tiempo real mediante kits de phishing con proxy inverso, los ciberdelincuentes han cambiado su enfoque hacia marcos Adversary-in-the-Middle (AiTM) y bombardeo de notificaciones push. La telemetría de seguridad muestra que los atacantes activan solicitudes repetidamente hasta que el usuario las aprueba por frustración, lo que lleva a los proveedores de identidad a exigir la coincidencia de números para eliminar aprobaciones accidentales.
| Metric | Value | Source |
|---|---|---|
| Proporción de ataques a aplicaciones web básicas con credenciales robadas | 88% | Verizon DBIR |
| Credenciales robadas como vector de acceso inicial en brechas | 22% | Verizon DBIR |
| Participación de credenciales en ataques a apps web en el año anterior | 77% | Verizon DBIR |
| Aumento anual en la participación del vector de credenciales en apps web | +11 points | Derived from Verizon DBIR |
| Proporción de cuentas comprometidas con credenciales válidas al iniciar sesión | >80% | Verizon DBIR |
| Intentos de evasión de MFA mediante fatiga de push o proxy AiTM | approx. 18% | Derived from Microsoft telemetry |
| Ataques de phishing que despliegan proxies inversos automatizados AiTM | 34% | Derived from Microsoft telemetry |
Las tendencias de ingeniería social se conectan con nuestras estadísticas de phishing. Source: Verizon Data Breach Investigations Report.
6. Generational and Platform Security Baselines
Las diferencias demográficas en los hábitos de autenticación reflejan contrastes en la familiaridad con los dispositivos y la exposición a flujos de trabajo de seguridad móviles. Los datos de la encuesta de Bitwarden revelan que más del 80% de los usuarios de la Generación Z y Millennials habilitan proactivamente el MFA opcional, en comparación con solo el 51% de los Baby Boomers.
Los nativos digitales muestran una comodidad notablemente mayor con autenticadores biométricos y tokens de software, mientras que los grupos de mayor edad experimentan una mayor fricción al gestionar el cambio de dispositivos durante el acceso. Los proveedores de plataformas han respondido integrando autenticadores directamente en las pantallas de inicio de sesión de los sistemas operativos, cerrando la brecha generacional al sustituir contraseñas por biometría nativa.
| Metric | Value | Source |
|---|---|---|
| Usuarios de la Generación Z y Millennials que habilitan MFA opcional | >80% | Bitwarden |
| Baby Boomers que habilitan proactivamente el MFA opcional | 51% | Bitwarden |
| Brecha generacional de adopción entre Generación Z y Boomers | 29+ points | Derived from Bitwarden figures |
| Propietarios de smartphones que usan biometría a diario en el dispositivo | 74% | Cisco Duo |
| Empresas que exigen llaves de seguridad físicas para usuarios con privilegios | 44% | Okta |
| Desarrolladores globales que gestionan tokens de seguridad físicos activos | 31% | GitHub |
Summary: Two-Factor Authentication by the Numbers
| Metric | Value | Primary Source |
|---|---|---|
| Tasa de bloqueo de ataques de identidad con MFA resistente al phishing | >99% | Microsoft |
| Cuentas empresariales comprometidas sin MFA activo | >99.9% | Microsoft |
| Ataques automatizados de contraseñas bloqueados por segundo | ~7,000 | Microsoft |
| Tasa de adopción de MFA en la fuerza laboral empresarial | 70% | Okta |
| Cuentas de trabajo que utilizan 2FA a nivel global | 73% | Bitwarden |
| Adultos estadounidenses que usan 2FA en cuentas personales | 85% | Security.org |
| Consumidores globales que usan 2FA en cuentas personales | 78% | Bitwarden |
| Reducción de secuestros de cuentas de Google tras inscripción en 2SV | 50% | |
| Usuarios inscritos automáticamente en la verificación en dos pasos de Google | 150M+ | |
| Tasa de aceptación en el mandato de 2FA para colaboradores de GitHub | ~95% | GitHub |
| Adopción general de 2FA entre desarrolladores en GitHub | 85% | GitHub |
| Proporción de telefonía y SMS en autenticaciones de Duo | 4.9% | Cisco Duo |
| Proporción de SMS en autenticaciones de fuerza laboral en Okta | 15.3% | Okta |
| Crecimiento interanual de autenticadores resistentes al phishing | +63% | Okta |
| Dispositivos móviles empresariales en Duo con biometría activa | 81% | Cisco Duo |
| Proporción de credenciales robadas en ataques a aplicaciones web | 88% | Verizon DBIR |
| Brechas iniciadas mediante credenciales comprometidas | 22% | Verizon DBIR |
| Adultos que identifican 2FA correctamente en pruebas técnicas | 28% | Pew Research Center |
| Usuarios de la Generación Z que habilitan MFA opcional proactivamente | >80% | Bitwarden |
| Usuarios Boomers que habilitan MFA opcional proactivamente | 51% | Bitwarden |
Methodology and Sources
Las cifras de este informe se recopilaron a partir de informes técnicos de telemetría, análisis de brechas de seguridad y encuestas empíricas publicadas por proveedores de ciberseguridad empresarial, plataformas tecnológicas e institutos de investigación independientes.
-
Microsoft: Microsoft Digital Defense Report (telemetría de identidad sobre miles de millones de autenticaciones diarias).
-
Cisco Duo: Cisco Duo Trusted Access Report (registros de autenticación empresarial en millones de terminales conectados).
-
Okta: Okta Secure Sign-in Trends Report (análisis del conjunto de datos de inicio de sesión de la fuerza laboral).
-
Google: Google Safety & Security Disclosures (resultados del programa de inscripción automática en 2SV).
-
GitHub: GitHub Security Blog (métricas de implementación de 2FA obligatorio para colaboradores).
-
Verizon: Verizon Data Breach Investigations Report (análisis empírico de casos de brechas).
-
Bitwarden: Bitwarden World Password Day Global Survey (encuesta intergeneracional sobre hábitos de autenticación).
-
Security.org: Security.org Password Habits Report (encuesta sobre ciberseguridad del consumidor).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (evaluación pública de conocimientos técnicos).
-
Data watch: Las métricas de las encuestas reflejan el comportamiento autodeclarado de los consumidores, lo que puede sobrestimar la adopción real debido a la confusión entre códigos de recuperación por SMS y autenticación multifactor dedicada. Los conjuntos de datos de telemetria corporativa reflejan suscripciones empresariales activas y pueden sobrerrepresentar implementaciones maduras respecto al mercado general de pymes.
-
Last updated: August 2026. Revisamos y actualizamos este conjunto de datos trimestralmente a medida que se publican nuevas telemetrías de identidad y análisis de brechas.