Cuando la identidad se ve comprometida, los segundos cuentan
Barracuda Managed XDR ahora incluye Automated Threat Response for Duo, lo que ayuda a contener los ataques basados en identidad automáticamente antes de que se propaguen.
Conclusiones principales
- La autenticación multifactor (MFA) es esencial, pero los atacantes están utilizando cada vez más tácticas como la fatiga de MFA, el secuestro de sesiones y el secuestro de inscripciones para eludirla.
- Una vez que la identidad se ve comprometida, los atacantes pueden moverse rápidamente a través de aplicaciones en la nube, correo electrónico, archivos y sistemas administrativos.
- La respuesta manual a menudo tarda demasiado en contener los ataques basados en identidad antes de que el daño se propague.
- Barracuda Managed XDR con Automated Threat Response for Duo ayuda a contener los ataques basados en identidad al deshabilitar automáticamente las cuentas comprometidas en segundos.
Barracuda Managed XDR ahora incluye Automated Threat Response for Duo, lo que permite un confinamiento instantáneo y sin intervención cuando se detecta una usurpación de identidad. Es la primera capacidad de ATR centrada en la identidad en nuestro portafolio de XDR, y cambia la dinámica de cómo las organizaciones pueden responder rápidamente cuando los atacantes apuntan a la capa de identidad.
Pero para entender por qué esto importa, necesita entender qué sucede cuando los atacantes van tras la autenticación multifactor (MFA) y qué pueden hacer una vez que la eluden.
El MFA no es impenetrable
Su organización implementó la autenticación multifactor. La aplicó en Microsoft 365, Salesforce, su VPN y todas las demás aplicaciones en la nube que utilizan sus empleados. Hizo lo correcto. La MFA sigue siendo una de las defensas más efectivas contra los ataques basados en credenciales.
Pero los atacantes se han adaptado. Han desarrollado técnicas específicamente diseñadas para eludir, explotar o simplemente agotar a los humanos al otro lado de esa notificación push.
Cómo logran los atacantes eludir la MFA
Antes de que un atacante pueda explotar MFA, necesita credenciales. Obtenerlas suele ser más fácil de lo que los equipos de IT quieren creer. Las credenciales se filtran a través de campañas de phishing, malware de robo de información, reutilización de contraseñas de bases de datos comprometidas o ingeniería social. Una vez que un atacante tiene un nombre de usuario y una contraseña válidos, el mensaje de MFA es lo único que se interpone entre ellos y su entorno.
Aquí está cómo lo superan:
Fatiga de MFA
El atacante intenta iniciar sesión repetidamente, desencadenando notificación tras notificación en el teléfono del usuario legítimo. A las 7 de la mañana. A las 11 de la noche. Durante reuniones. Durante la cena. El teléfono del usuario no deja de vibrar. Finalmente, por frustración, confusión o simplemente para que pare, el usuario toca "Aprobar". El atacante está dentro.
Secuestro de sesión
El usuario recibe un correo electrónico que parece ser una página de inicio de sesión legítima de Microsoft 365. Introducen sus credenciales, completan la autenticación multifactor y ven una breve pantalla de carga antes de ser redirigidos a su bandeja de entrada normal. Todo parece estar bien. Pero la página era un proxy controlado por el atacante. En segundo plano, el atacante capturó el token de sesión que Microsoft emitió después de que el usuario se autenticara. Ahora el atacante pega ese token en su propio navegador —en otra ciudad, otro país— y se conecta como si fuera el usuario. No se necesita contraseña. Sin aviso de autenticación multifactor. El sistema cree que ya se han autenticado.
Secuestro de acceso a MFA
El atacante llama a soporte. "Hola, soy Sarah del departamento de contabilidad. Acabo de recibir un teléfono nuevo y no puedo acceder a mi correo electrónico. ¿Puedes ayudarme a volver a acceder a MFA?" Si soporte verifica la identidad haciendo preguntas que un atacante podría investigar fácilmente (es decir, el nombre del responsable, el ID de empleado, los últimos cuatro dígitos de un número de teléfono), pueden restablecer el acceso a MFA. El atacante registra su propio dispositivo. Ahora, cada vez que inicia sesión, la notificación push va a su propio teléfono. Se aprueba él mismo el acceso.
¿Qué ocurre cuando la identidad se ve comprometida?
En la mayoría de las organizaciones, el proveedor de identidad se sitúa delante de toda la infraestructura en la nube: Microsoft 365, Salesforce, VPN, sistemas de RRHH, consolas de nube, etcétera. El atacante se autenticó una vez, y el proveedor de identidad respondió por él en todas partes.
El atacante pasa a la acción. Ahora empieza el daño: las reglas de la bandeja de entrada reenvían correos electrónicos confidenciales a direcciones externas. Los archivos desaparecen de SharePoint. Se envían mensajes solicitando transferencias bancarias que parecen totalmente legítimas, ya que proceden de un usuario real y autenticado. Y, si la cuenta tiene privilegios de administrador, el atacante crea cuentas de acceso no autorizado, desactiva los controles de seguridad y obtiene acceso a sistemas a los que antes no podía acceder.
Todo esto sucede en minutos. Cada minuto que la cuenta permanece activa, el radio de acción se expande.
El problema con la respuesta manual
Las operaciones de seguridad tradicionales siguen una secuencia predecible: se activa una alerta, se coloca en una cola, se revisa, se investiga, se escala y, finalmente, alguien con los permisos adecuados desactiva la cuenta.
¿Cuánto tiempo lleva eso? ¿Quince minutos? Tal vez. Si tiene suerte. Una o dos horas si la alerta se activa fuera del horario laboral. Más tiempo si el analista necesita localizar a alguien con acceso de administrador.
Mientras tanto, el atacante está trabajando. Las matemáticas no cuadran. La respuesta manual no puede seguir el ritmo de los ataques automatizados.
Automated Threat Response: Contención en segundos
Por eso creamos ATR for Duo en Barracuda Managed XDR. Monitoriza continuamente la actividad de identidad: inicios de sesión desde ubicaciones anómalas, manipulación de MFA y notificaciones fraudulentas reportadas por usuarios. Correlaciona esas señales con la actividad en la nube y SaaS a través de Microsoft 365, Google Workspace, AWS, Azure, Entra ID y otros proveedores de identidad como Okta. Cuando la evidencia apunta a un compromiso, ATR actúa. Automáticamente.
La cuenta afectada se desactiva en segundos, no en horas. Sin ticket. Sin escalamiento. Sin esperar a que alguien se despierte y revise su teléfono. El atacante queda bloqueado antes de que pueda persistir, escalar privilegios o moverse lateralmente.
Y ATR no se detiene en Duo. Cuando Barracuda Managed XDR detecta la usurpación de cuentas en Microsoft 365 o Google Workspace, puede desactivar automáticamente la cuenta comprometida, revocar las sesiones activas y bloquear los inicios de sesión maliciosos, proporcionando contención automática en ambos proveedores de identidad y plataformas en la nube donde los atacantes centran sus esfuerzos.
Los segundos importan
El MFA sigue siendo uno de los controles más importantes que se pueden implementar. Pero los atacantes se han adaptado, y las organizaciones que asumen que solo el MFA las protegerá son las más vulnerables cuando no lo hace.
La diferencia entre un incidente contenido y una brecha catastrófica a menudo se reduce al tiempo de respuesta. Barracuda Managed XDR con ATR para Duo cierra esa brecha. La detección y respuesta ocurren automáticamente, a velocidad de máquina, antes de que los atacantes puedan aprovechar su acceso.
Las amenazas a la identidad no van a desaparecer. Pero con las capacidades adecuadas de detección y respuesta, puede adelantarse a los atacantes que piensan que ya han ganado.
Email Threats Report 2026
Descubra cómo la IA y el phishing-as-a-service están transformando el panorama de amenazas de correo electrónico y cómo mantenerse protegido.
Suscríbase al blog de Barracuda.
Regístrese para recibir Threat Spotlight, comentarios de la industria y más.
El informe sobre amenazas globales de Managed XDR
Conclusiones clave sobre las tácticas que utilizan los atacantes para atacar a las organizaciones y los puntos débiles de seguridad que intentan explotar