21 de julio de 2026

Ransomware: qué detiene realmente el MFA — y qué honestamente no

Colonial Pipeline, Change Healthcare, MGM: la mayoría del ransomware entra por una cuenta, no por un exploit. Dónde ayuda el MFA y dónde honestamente no.

Pregunte a un proveedor de seguridad por el ransomware y casi siempre recibirá la misma respuesta: su producto lo detiene. Esta entrada no es esa respuesta. El cifrado de sus servidores ocurre muy por debajo de la capa de autenticación, así que es legítimo preguntarse si un producto de autenticación es siquiera relevante. La respuesta honesta es: para la forma en que de verdad empiezan la mayoría de los incidentes de ransomware, sí — y para una minoría significativa de ellos, no. Saber cuál es cuál bien vale diez minutos.

El ransomware rara vez fuerza la entrada. Inicia sesión.

Año tras año, la encuesta State of Ransomware de Sophos encuentra las mismas dos causas raíz alternándose el primer puesto: credenciales comprometidas y vulnerabilidades explotadas. Dicho de otro modo, en aproximadamente la mitad de los incidentes reales el atacante no venció a ningún software. Inició sesión con una contraseña válida, por una puerta principal que no pedía nada más.

Tres casos bien documentados muestran qué aspecto tiene eso en la práctica.

  • Colonial Pipeline, 2021. El ataque que paralizó el mayor oleoducto de combustible de Estados Unidos empezó con una sola contraseña de una cuenta VPN heredada. La cuenta ya no estaba en uso activo pero seguía funcionando, la contraseña había aparecido en un volcado de credenciales filtradas y la VPN no tenía segundo factor. Sin exploit, sin malware en el perímetro: un formulario de inicio de sesión hizo exactamente lo que se le pidió.
  • Change Healthcare, 2024. La brecha que paralizó los pagos médicos en todo EE. UU. comenzó cuando los atacantes iniciaron sesión en un portal de acceso remoto Citrix con credenciales robadas. La propia política de la compañía exigía MFA en los sistemas externos; este portal no lo tenía. Los atacantes pasaron después nueve días moviéndose por la red antes de desplegar el ransomware — más sobre esos nueve días a continuación.
  • MGM Resorts, 2023. Los atacantes convencieron a un servicio de asistencia para que restableciera las credenciales de un empleado al que habían investigado en LinkedIn, y después desplegaron un ransomware que dejó fuera de servicio máquinas tragaperras, llaves de habitación y reservas, con un coste que MGM cifró en cerca de 100 millones de dólares. Aquí la lección cala más hondo: el MFA existía, pero cualquier segundo factor que un servicio de asistencia puede restablecer con una sola llamada es tan fuerte como esa llamada.

Ninguno de estos casos empezó con un servidor sin parchear. Los tres empezaron con una cuenta.

Los días intermedios

El ransomware es el último paso de una intrusión, no el primero. En Change Healthcare pasaron nueve días entre el primer inicio de sesión y el cifrado. Esa ventana es cuando los atacantes hacen el trabajo que vuelve devastador al ransomware: moverse lateralmente por RDP y SSH, recopilar credenciales de administrador, alcanzar las copias de seguridad.

Casi todo ese movimiento se hace con cuentas robadas, porque iniciar sesión es más silencioso que explotar. Lo que significa que cada inicio de sesión interno que exige una aprobación resistente al phishing no es solo una cerradura: es un cable trampa. Una solicitud de aprobación que llega al teléfono de un administrador por un inicio de sesión que él nunca inició es una de las señales de brecha más tempranas y claras que una organización puede recibir, en un punto en el que el incidente todavía es un inicio de sesión no autorizado y no una nota de rescate.

Lo que el MFA honestamente no puede detener

Ahora la otra mitad de la verdad. En 2023, el grupo Cl0p ejecutó una campaña de extorsión masiva a través de un zero-day de inyección SQL en MOVEit Transfer, un producto de transferencia gestionada de archivos. Miles de organizaciones se vieron afectadas. No se robó ninguna credencial por phishing ni se aprobó ningún aviso, porque el exploit nunca llegó a tocar la capa de autenticación.

La autenticación no puede ayudar cuando el atacante rodea el inicio de sesión en lugar de pasar por él: un fallo de ejecución remota de código sin autenticación en un dispositivo expuesto, un exploit de kernel que escala privilegios en una máquina ya alcanzada. Ese territorio pertenece a los parches, la segmentación de red, la detección en el endpoint y las copias de seguridad sin conexión — consulte la guía #StopRansomware de CISA para la lista completa. Un proveedor de autenticación que afirme «detener el ransomware» sin más está vendiendo más allá del límite de lo que hace la autenticación.

Dónde encaja Notakey

Notakey cubre las vías de entrada sobre las que se construyeron los casos anteriores — como una capa de una defensa en profundidad, no como sustituto de las demás.

  • Las puertas principales más comunes reciben un segundo factor real. VPN por RADIUS, inicios de sesión de Windows incluido el escritorio remoto, SSH en Linux — las guías prácticas cubren 2FA en una VPN, escritorio remoto de Windows y SSH mediante PAM. Una contraseña de VPN filtrada por sí sola — toda la vía de entrada de Colonial Pipeline — no abre nada.
  • Las aprobaciones son legibles, así que las inesperadas saltan a la vista. Cada solicitud muestra exactamente qué se está aprobando: qué sistema, qué acción, desde dónde. Un aviso que el usuario nunca inició es visiblemente ajeno — el cable trampa de la sección anterior, durante los días en los que una intrusión todavía puede detenerse.
  • La clave no puede restablecerse con una llamada. Se genera en el hardware seguro del teléfono y nunca sale de él. No hay ningún secreto compartido que un servicio de asistencia pueda leerle a un interlocutor convincente, que es precisamente la brecha que aprovecharon los atacantes de MGM.

Lo que Notakey no hace: parchear su dispositivo Citrix, detectar un exploit de kernel ni restaurar sus copias de seguridad. Si un proveedor le dice que un solo producto hace todo eso, no pierda de vista su cartera.

Compruébelo usted mismo

La forma más rápida de juzgar el flujo de aprobación es usarlo una vez: leer y firmar una acción concreta desde su propio teléfono, en lugar de tocar un aviso sin contexto.

Pruebe la demo en vivo para firmar una en unos dos minutos, o solicite una demostración y trazaremos sus inicios de sesión de VPN, SSO o Windows hacia un piloto en su propia infraestructura.

← Todos los artículos

Su primer inicio de sesión sin contraseña, esta misma semana

30 minutos con un ingeniero, no una presentación comercial. Juntos planificaremos cómo poner en marcha un piloto funcional en su entorno de VPN, SSO o Windows.