Detalle de la noticia

Ciberseguridad

El MFA no te protegerá del uso indebido del consentimiento de OAuth

Fuente: Dark Reading Publicado: 18/09/2026 · 18:15 UTC
Compartir:
Ciberseguridad El MFA no te protegerá del uso indebido del consentimiento de OAuth
Imagen: Dark Reading

El ar­tícu­lo ar­gu­men­ta que la au­ten­ti­ca­ción mul­ti­fac­tor (MFA), aun­que ne­ce­sa­ria, re­sul­ta in­su­fi­cien­te para pro­te­ger los en­tor­nos en la nube y de soft­wa­re como ser­vi­cio fren­te al abuso de con­sen­ti­mien­to de OAuth. Los ata­can­tes pue­den ob­te­ner ac­ce­so per­sis­ten­te a los sis­te­mas de forma si­gi­lo­sa sin ne­ce­si­dad de robar con­tra­se­ñas ni uti­li­zar pro­gra­mas ma­li­cio­sos, lo­gran­do que los usua­rios au­to­ri­cen apli­ca­cio­nes me­dian­te pan­ta­llas le­gí­ti­mas con do­mi­nios co­no­ci­dos.

El pro­ble­ma prin­ci­pal ra­di­ca en la go­ber­nan­za de las au­to­ri­za­cio­nes y no en el fun­cio­na­mien­to de la tec­no­lo­gía OAuth. Mu­chas em­pre­sas per­mi­ten ac­ce­sos de­le­ga­dos con es­ca­sas re­vi­sio­nes y per­mi­sos ex­ce­si­vos, lo que pro­vo­ca que los equi­pos de se­gu­ri­dad pasen por alto estas ame­na­zas al no de­tec­tar ano­ma­lías en los ini­cios de se­sión ni trá­fi­co sos­pe­cho­so en la red.

Para mi­ti­gar este ries­go, el texto plan­tea im­ple­men­tar cua­tro con­tro­les fun­da­men­ta­les: ges­tio­nar y res­trin­gir el con­sen­ti­mien­to de apli­ca­cio­nes, apli­car dis­ci­pli­na en los per­mi­sos asig­na­dos, rea­li­zar un mo­ni­to­reo cons­tan­te des­pués de con­ce­der el ac­ce­so y man­te­ner ca­pa­ci­dad de res­pues­ta para re­vo­car rá­pi­da­men­te los per­mi­sos. Asi­mis­mo, se des­ta­ca que la ca­pa­ci­ta­ción de los usua­rios debe ir más allá de ve­ri­fi­car la au­ten­ti­ci­dad de una di­rec­ción web, en­se­ñán­do­les a cues­tio­nar los per­mi­sos que so­li­ci­tan las he­rra­mien­tas.

El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre nom­bres es­pe­cí­fi­cos de he­rra­mien­tas, ci­fras con­cre­tas de ata­ques o fe­chas de in­ci­den­tes.