Blog

Llamó al soporte, dijo que perdió el celular y le resetearon el MFA

30 de septiembre de 2026 · Equipo Fundamenta

Llamó al soporte, dijo que perdió el celular y le resetearon el MFA

Un atacante ya tiene la contraseña de un usuario. Le falta el segundo factor. Entonces no ataca la tecnología: llama a la mesa de ayuda.

"Hola, soy Fulano de compras, cambié de celular y no puedo entrar, tengo una reunión en diez minutos con el cliente más importante."

Amable, apurado, con datos verosímiles que sacó de LinkedIn. Y del otro lado hay alguien cuyo trabajo, literalmente, es ayudar a la gente a entrar.

Esta técnica es la que estuvo detrás de varias de las intrusiones más grandes de los últimos años. No hace falta explotar nada: alcanza con pedirlo bien.

Lo que hay que definir de antemano:

  • El reseteo de MFA no se hace por teléfono ni por mail. Punto.
  • Verificación por un canal distinto al que inició el pedido: videollamada con documento, o confirmación del jefe directo.
  • Un período de espera para credenciales de alto privilegio. La urgencia es la herramienta del atacante; el tiempo la desactiva.
  • Registro de cada excepción, con quién la autorizó.
  • Y sobre todo: respaldo explícito de la dirección para que la mesa de ayuda pueda decir que no. Si el que llama "enojado" tiene poder para pasar por encima del proceso, no hay proceso.

Tu control es tan fuerte como la excepción que permitís.

¿Tenés una consulta sobre este tema?

Contanos qué tenés y lo vemos juntos, sin compromiso.