phishers vs mfa de fido no es un bypass es un ataque de degradacion

Phishers vs. MFA de FIDO: no es un bypass, es un ataque de degradación

Hace unos días cayó en mis manos un informe de ciberseguridad que me dejó genuinamente preocupado: según la firma Expel, habían detectado el primer ataque de phishing capaz de burlar la autenticación FIDO. El corazón me dio un vuelco. Si has seguido mis artículos sobre ciberseguridad, sabrás que FIDO representa el estándar más robusto que tenemos actualmente contra el phishing de credenciales.

Respiré hondo y me puse a analizar el informe con detalle. El alivio llegó pronto: no, los phishers no han roto FIDO. Lo que ocurrió es bastante más sutil y, aunque preocupante, mucho menos apocalíptico.

¿Qué ocurrió realmente con el supuesto bypass de FIDO?

El grupo PoisonSeed, según Expel, había desarrollado una «nueva técnica» para eludir la autenticación multifactor de FIDO. El ataque comenzaba de forma clásica: una página falsa de inicio de sesión de Okta donde la víctima introducía sus credenciales. Hasta ahí, nada nuevo bajo el sol.

Lo interesante viene después, cuando el sistema debería solicitar la autenticación mediante FIDO (una clave de seguridad física o una passkey). Y aquí está el truco: el atacante captura en tiempo real las credenciales e inicia sesión en el sitio legítimo de Okta, solicita un inicio de sesión por código QR (pensado para escanear desde otro dispositivo), y muestra ese mismo código QR a la víctima en la página falsa.

La víctima, sin sospechar, escanea el código con su teléfono, autenticando así al atacante en la sesión legítima.

Degradación, no bypass: esta es la clave

Después de rascarme la cabeza un rato, identifiqué el problema: esto no es un bypass de FIDO, sino una degradación a un método de autenticación más débil.

Y es que FIDO tiene protecciones específicas contra este tipo de ataques:

  1. Para usar autenticación entre dispositivos con FIDO, ambos dispositivos deben estar físicamente cerca (conectados por Bluetooth).

  2. El desafío que firma el dispositivo autenticador está vinculado al dominio del sitio. Una página falsa (okta.login-request.com) y el sitio legítimo (okta.com) generarían desafíos diferentes, haciendo imposible el ataque.

Lo que realmente ocurrió es que Okta permitía cambiar a un método alternativo de autenticación menos seguro, similar a los que usamos para iniciar sesión en Netflix desde la tele. En términos simples: FIDO no falló; simplemente nunca llegó a usarse.

El ingenioso ataque de degradación paso a paso

El desarrollador Isaiah Inuwa explicó perfectamente cómo funciona este tipo de ataque con un ejemplo simplificado:

  1. Una empresa permite múltiples métodos de MFA: claves FIDO (seguro) y códigos por SMS (menos seguro)
  2. El atacante configura un sitio falso idéntico al original
  3. La víctima introduce sus credenciales en el sitio falso
  4. El atacante usa esas credenciales en el sitio real, pero en lugar de usar FIDO, elige la opción de SMS
  5. La víctima recibe un código real, pero al introducirlo en el sitio falso, lo transfiere al atacante

Este mismo proceso funciona con códigos QR, que es exactamente lo que implementó PoisonSeed. El representante de Expel ha reconocido posteriormente este error terminológico, confirmando que se trata de un «ataque de degradación» y no un bypass.

Implicaciones para la seguridad empresarial

Este descubrimiento tiene consecuencias importantes para los administradores de sistemas. La lección es clara: permitir alternativas menos seguras a FIDO puede comprometer toda la cadena de seguridad.

Es como si instalaras una puerta blindada en tu casa pero dejaras la ventana abierta al lado. El ladrón no necesita romper la puerta, simplemente usará la entrada más débil.

¿Cómo protegerte de estos ataques de degradación?

Si eres responsable de ciberseguridad en tu organización:

  1. Evalúa críticamente cada método alternativo de autenticación que permites
  2. Elimina o restringe severamente las opciones menos seguras
  3. Implementa estrictamente FIDO sin posibilidad de degradación
  4. Capacita a los usuarios para reconocer estos ataques

Y si eres usuario:

  1. Presta atención a los flujos de autenticación, especialmente cuando cambian
  2. Verifica siempre la URL del sitio donde estás iniciando sesión
  3. Si algo parece extraño (como un código QR inesperado), detente y valida por otro canal

El futuro de FIDO y los ataques de phishing

Mientras las passkeys y otros métodos FIDO se vuelven más comunes, los atacantes seguirán buscando formas creativas de eludirlos. Lo interesante es que no están atacando FIDO directamente (porque es tremendamente difícil), sino sus implementaciones o las alternativas más débiles.

Es un poco como la vieja historia del campamento y los osos: no necesitas correr más rápido que el oso, solo más rápido que tu compañero. Los atacantes no necesitan romper FIDO, solo encontrar el método de autenticación más débil disponible.

En 2025, con tantas organizaciones adoptando FIDO, todavía estamos en una fase de transición donde la coexistencia de múltiples métodos de autenticación crea vulnerabilidades. La pregunta no es si FIDO es seguro (lo es), sino si tu implementación de autenticación multifactor permite degradaciones que podrían comprometer todo el sistema.

Por ahora, respiro tranquilo: FIDO sigue siendo nuestra mejor defensa contra el phishing. Solo necesitamos asegurarnos de implementarlo correctamente, sin dejar puertas traseras abiertas.

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *