Un atacante ya tiene la contraseña de un usuario. Le falta el segundo factor. Entonces no ataca la tecnología: llama a la mesa de ayuda.
"Hola, soy Fulano de compras, cambié de celular y no puedo entrar, tengo una reunión en diez minutos con el cliente más importante."
Amable, apurado, con datos verosímiles que sacó de LinkedIn. Y del otro lado hay alguien cuyo trabajo, literalmente, es ayudar a la gente a entrar.
Esta técnica es la que estuvo detrás de varias de las intrusiones más grandes de los últimos años. No hace falta explotar nada: alcanza con pedirlo bien.
Lo que hay que definir de antemano:
- El reseteo de MFA no se hace por teléfono ni por mail. Punto.
- Verificación por un canal distinto al que inició el pedido: videollamada con documento, o confirmación del jefe directo.
- Un período de espera para credenciales de alto privilegio. La urgencia es la herramienta del atacante; el tiempo la desactiva.
- Registro de cada excepción, con quién la autorizó.
- Y sobre todo: respaldo explícito de la dirección para que la mesa de ayuda pueda decir que no. Si el que llama "enojado" tiene poder para pasar por encima del proceso, no hay proceso.
Tu control es tan fuerte como la excepción que permitís.
9 de octubre de 2026
Windows Server 2016 se queda sin actualizaciones en enero de 2027
7 de octubre de 2026
Las claves de la empresa viven en un Excel llamado “claves”
5 de octubre de 2026
“Tenemos backup”