
Fraude con MFA: cómo los criminales explotan la autenticación multifactor

Invitado: Gil Rosenthal
Hoy profundizo en el fraude con MFA, uno de esos temas que suenan simples hasta que entras en la cantidad de formas en que puede salir mal. Se supone que la autenticación multifactor hace las cuentas más seguras, y buena parte del tiempo lo hace. Pero si trabajas en fraude, ya sabes que la pregunta difícil no es si existe MFA. Es si la persona correcta realmente la completó, en las condiciones correctas y por la razón correcta.
Ahí es donde la cosa se pone interesante.
En este episodio me senté con Gil Rosenthal para hablar de las vulnerabilidades y los rodeos que los equipos de fraude siguen viendo en la autenticación por SMS, por correo, con apps de autenticación, con magic links y otros flujos de verificación. Porque a primera vista, un evento de MFA exitoso puede parecer tranquilizador. Pero cuando profundizas, también puede ser el comienzo del problema real.
Hablamos de cómo los criminales rodean la MFA, qué causas de fondo suelen estar debajo de los picos de estos ataques y por qué es tan importante revisar qué pasa después de un evento de autenticación, no solo la autenticación en sí. Esa parte importa mucho. Porque si se accede a una cuenta, se hace un retiro o se aprueba una compra grande justo después de que la MFA tuvo éxito, los equipos de fraude necesitan entender si quien pasó ese paso era realmente el cliente legítimo.
Y sinceramente, esa es la parte que demasiados equipos pasan por alto.
Esto es lo que significa en la práctica:
- El fraude con MFA suele ocurrir cuando las empresas confían en el evento de autenticación sin examinar el contexto que lo rodea
- El fraude con OTP y con contraseñas de un solo uso puede derivar igual en apropiación de cuentas aunque el código fuera técnicamente válido
- La prevención de la apropiación de cuentas se fortalece cuando los equipos miran qué cambió antes y después de completarse la MFA
- La detección de accesos sospechosos debería incluir cambios de teléfono, de correo, de operadora y el comportamiento posterior al login
Lo que escucharás en este episodio:
- Cómo los criminales explotan la autenticación multifactor por SMS, correo, apps y magic links
- Por qué el fraude con OTP, el fraude con notificaciones push y la fatiga de MFA siguen funcionando con clientes reales
- Qué deberían investigar los equipos de fraude cuando el volumen de ataques a la MFA se dispara de repente
- Cómo el fraude por SIM swap y los cambios de perfil de cuenta pueden señalar mayor riesgo de apropiación
- Por qué la MFA resistente al phishing importa, pero por sí sola tampoco es toda la respuesta
Deberías escuchar este episodio si:
- Trabajas en fraude, riesgo, identidad, banca o fintech y necesitas un mejor marco para el fraude con MFA
- Quieres una prevención de la apropiación de cuentas más sólida, ligada a señales reales de accesos sospechosos
- Estás lidiando con fraude de OTP, abuso de la autenticación por SMS o reclamos no autorizados después de que la MFA tuvo éxito
- Necesitas entender cómo encajan el fraude por SIM swap, el abuso de la autenticación por correo o el fraude con notificaciones push en el panorama general
- Te importa una detección que vaya más allá de “la MFA se completó” y mire qué pasó después
Si te gustó este episodio, no olvides suscribirte y dejar una reseña del podcast en iTunes, Spotify, YouTube o donde sea que escuches podcasts. Ayuda mucho a difundirlo.

