Cuidado: el 99,9 por ciento de las cuentas de Microsoft pirateadas no utilizan 2FA

Jul 20, 2025
Privacidad y seguridad
Fotos de VDB / Shutterstock

La autenticación de dos factores (2FA) es el método más eficaz para prevenir el acceso no autorizado a una cuenta en línea. ¿Aún necesitas convencerte? Eche un vistazo a estos asombrosos números de Microsoft.

Los números duros

En febrero de 2020, Microsoft dio una presentación en el Conferencia RSA titulado "Romper las dependencias de las contraseñas: desafíos en la última milla en Microsoft". Toda la presentación fue fascinante si está interesado en cómo proteger las cuentas de los usuarios. Incluso si ese pensamiento adormece su mente, las estadísticas y los números presentados fueron asombrosos.

Microsoft rastrea más de mil millones de cuentas activas mensualmente, que es casi 1/8 de la población mundial . Estos generan más de 30 mil millones de eventos de inicio de sesión mensuales. Cada inicio de sesión en una cuenta corporativa de O365 puede generar múltiples entradas de inicio de sesión en múltiples aplicaciones, así como eventos adicionales para otras aplicaciones que usan O365 para el inicio de sesión único.

Si ese número suena grande, tenga en cuenta que Microsoft detiene 300 millones de intentos de inicio de sesión fraudulentos todos los días . Una vez más, eso no es por año ni por mes, sino 300 millones por día .

En enero de 2020, 480.000 cuentas de Microsoft (el 0,048% de todas las cuentas de Microsoft) se vieron comprometidas por ataques de fumigación. Esto es cuando un atacante ejecuta una contraseña común (como “Spring2020!”) Contra listas de miles de cuentas, con la esperanza de que algunas de ellas hayan usado esa contraseña común.

Los aerosoles son solo una forma de ataque; cientos y miles más fueron causados ​​por el relleno de credenciales. Para perpetuarlos, el atacante compra nombres de usuario y contraseñas en la web oscura y los prueba en otros sistemas.

Entonces, hay suplantación de identidad , que es cuando un atacante lo convence de iniciar sesión en un sitio web falso para obtener su contraseña. Estos métodos son cómo las cuentas en línea suelen ser "pirateadas" en el lenguaje común.

En total, más de 1 millón de cuentas de Microsoft fueron violadas en enero. Eso es un poco más de 32,000 cuentas comprometidas por día, lo que suena mal hasta que recuerde los 300 millones de intentos de inicio de sesión fraudulentos que se detuvieron por día.

Pero el número más importante de todos es que El 99,9 por ciento de todas las infracciones de cuentas de Microsoft se habrían detenido si las cuentas tenían habilitada la autenticación de dos factores.

RELACIONADO: ¿Qué debe hacer si recibe un correo electrónico de phishing?

¿Qué es la autenticación de dos factores?

Como recordatorio rápido, Autenticación de dos factores (2FA) requiere un método adicional para autenticar su cuenta en lugar de solo un nombre de usuario y contraseña. Ese método adicional suele ser un código de seis dígitos. enviado a su teléfono por SMS o generado por una aplicación. Luego, escriba ese código de seis dígitos como parte del procedimiento de inicio de sesión para su cuenta.

La autenticación de dos factores es un tipo de autenticación multifactor (MFA). También existen otros métodos de MFA, incluidos los tokens USB físicos que conecta a su dispositivo o escaneos biométricos de su huella digital u ojo. Sin embargo, un código enviado a su teléfono es, con mucho, el más común.

Sin embargo, la autenticación multifactor es un término amplio: una cuenta muy segura puede requerir tres factores en lugar de dos, por ejemplo.

RELACIONADO: ¿Qué es la autenticación de dos factores y por qué la necesito?

¿Habría 2FA detenido las infracciones?

En los ataques de spray y el relleno de credenciales, los atacantes ya tienen una contraseña; solo necesitan encontrar cuentas que la utilicen. Con el phishing, los atacantes tienen tanto su contraseña como el nombre de su cuenta, lo que es aún peor.

Si las cuentas de Microsoft violadas en enero tuvieran habilitada la autenticación multifactor, tener la contraseña no hubiera sido suficiente. El hacker también habría necesitado acceso a los teléfonos de sus víctimas para obtener el código MFA antes de poder iniciar sesión en esas cuentas. Sin el teléfono, el atacante no habría podido acceder a esas cuentas y no habrían sido violadas.

Si cree que su contraseña es imposible de adivinar y nunca caerá en un ataque de phishing, analicemos los hechos. Según Alex Weinart, arquitecto principal de Microsoft, tu contraseña Realmente no importa tanto cuando se trata de proteger su cuenta.

Esto tampoco se aplica solo a las cuentas de Microsoft; todas las cuentas en línea son igualmente vulnerables si no utilizan MFA. Según Google, MFA se detuvo al 100 por ciento de ataques de bot automatizados (ataques de spray, relleno de credenciales y métodos automatizados similares).

Si observa la parte inferior izquierda del cuadro de investigación de Google, el método de "Llave de seguridad" fue 100 por ciento efectivo para detener bots automatizados, phishing y ataques dirigidos.

Google

Entonces, ¿qué es el método de "Llave de seguridad"? Utiliza una aplicación en su teléfono para generar un código MFA.

Si bien el método "Código SMS" también fue muy eficaz, y es absolutamente mejor que no tener MFA en absoluto —Una aplicación es aún mejor. Nosotros recomendamos Authy , ya que es gratuito, fácil de usar y potente.

RELACIONADO: La autenticación de dos factores por SMS no es perfecta, pero aún debe usarla

Cómo habilitar 2FA para todas sus cuentas

Puede habilitar 2FA u otro tipo de MFA para la mayoría de las cuentas en línea. Encontrará la configuración en diferentes ubicaciones para diferentes cuentas. Sin embargo, generalmente se encuentra en el menú de configuración de la cuenta en "Cuenta" o "Seguridad".

Afortunadamente, tenemos guías que cubren cómo activar MFA para algunos de los sitios web y aplicaciones más populares:

  • Amazonas
  • ID de apple
  • Facebook
  • Google / Gmail
  • Instagram
  • LinkedIn
  • Microsoft
  • Nido
  • Nintendo
  • Reddit
  • anillo
  • Flojo
  • Vapor
  • Gorjeo

MFA es la forma más eficaz de proteger sus cuentas en línea. Si aún no lo ha hecho, tómese el tiempo para activarlo lo antes posible, especialmente para cuentas críticas, como correo electrónico y banca.

.entrada-contenido .entry-footer

What To Do After You've Been Hacked

HOW TO REDUCE Chances Of Getting Hacked According To Microsoft March 9th 2020


Privacidad y seguridad - Artículos más populares

¿Qué es maftask y por qué se ejecuta en mi Mac?

Privacidad y seguridad Mar 14, 2025

Maftask es un proceso de ayuda para Mac Auto Fixer, un programa de publicidad muy común. Afirma limpiar su Mac de virus, pero insertará anuncios en su navegador y se ejecutará so..


Cómo configurar la autenticación de dos factores para su ID de Apple

Privacidad y seguridad Jun 8, 2025

Autenticación de dos factores proporciona una capa adicional de seguridad para sus cuentas en línea. Muchos servicios en línea ofrecen autenticación de dos f..


Cómo grabar una llamada telefónica en Android

Privacidad y seguridad Jul 3, 2025

Puede que llegue o no un momento en su vida en el que necesite grabar una llamada telefónica. Si bien no entraremos en razones específicas de por qué es posible que desee hacer e..


Qué hacer cuando pierde su teléfono inteligente

Privacidad y seguridad Sep 28, 2025

CONTENIDO NO CUBIERTO Los teléfonos se roban o se pierden todos los días. Con una gran cantidad de datos listos para el robo de identidad, un teléfono perdido puede hacer que s..


Uso de su enrutador para la seguridad familiar (muy) básica de la red doméstica

Privacidad y seguridad Nov 4, 2024

La mayoría de las personas probablemente no se consideran un "administrador", pero si tiene computadoras que usan el mismo punto de acceso, entonces eso es lo que es. Es importante..


Por qué no necesita un firewall de salida en su computadora portátil o de escritorio

Privacidad y seguridad Sep 17, 2025

CONTENIDO NO CUBIERTO Windows tiene un firewall integrado que bloquea las conexiones entrantes. Si un programa quiere actuar como servidor, Windows le preguntará. A algunos geeks..


Cómo ver esa contraseña inalámbrica olvidada en su dispositivo Android

Privacidad y seguridad Mar 21, 2025

CONTENIDO NO CUBIERTO ¿Alguna vez ha estado en una situación en la que alguien de su familia conectó su teléfono o tableta a la red inalámbrica y ahora no conoce la contrase�..


¿Cómo puede encontrar su contraseña de grupo en el hogar de Windows 7 u 8?

Privacidad y seguridad Jul 24, 2025

Así que está a punto de configurar su nueva PC con Windows 7 en su grupo en el hogar cuando se dio cuenta de que no tenía idea de cuál es la contraseña. ¿Cómo lo encuentras? En realida..


Categorías