cyber&
Tornar a Recursos

MFA: què protegeix i què no

L'autenticació de doble factor atura els atacs automatitzats de contrasenyes, però no et fa invulnerable al phishing ni al robatori de sessions.

Comença per la situació

L'autenticació multifactor (MFA / 2FA) és una de les defenses més efectives contra atacs automatitzats i filtracions massives de contrasenyes, però no és una barrera absoluta davant d'atacs dirigits.

La decisió que has de prendre

MFA reforça la teva clau d'accés, però no et protegeix si aproves una petició fraudulenta o navegues per una pàgina de phishing avançada.

Una seqüència pràctica

  1. Activa MFA en tots els serveis crítics: correu electrònic corporatiu, accés a núvol, gestors de contrasenyes i banca online.
  2. Prioritza mètodes segurs: opta per aplicacions autenticadores (TOTP) o claus físiques (FIDO2/Passkeys) en lloc de missatges SMS sempre que sigui possible.
  3. No aprovis mai una notificació push que no hagis generat tu mateix en aquell mateix segon.
  4. Guarda els codis de recuperació d'emergència en un lloc segur i fora de línia.

Exemples reals

  • Aprovar una sol·licitud d'inici de sessió push perquè el telèfon no para de sonar (fatiga de MFA).
  • Facilitar el codi d'un SMS a una persona que et truca afirmant ser del departament de TI o del banc.
  • Iniciar sessió en una pàgina web falsa que captura tant la contrasenya com el codi MFA en temps real.

Errors habituals

  • Considerar que un compte amb MFA és 100% invulnerable i baixar la guàrdia davant missatges dubtosos.
  • Fer servir SMS com a únic factor en comptes de màxima sensibilitat.
  • Compartir codis temporals d'un sol ús amb tercers sota qualsevol pretext.
  • Perdre els codis de recuperació i quedar bloquejat sense accés al compte.

Què fer després

Si has rebut sol·licituds push no sol·licitades, canvia la teva contrasenya d'immediat des d'un ordinador de confiança, ja que significa que les teves credencials han estat compromeses.

El factor múltiple és imprescindible: activa aplicacions autenticadores o Passkeys i rebutja qualsevol sol·licitud no iniciada per tu.

Referències oficials verificables

  • NIST

    Multi-Factor Authentication

    Orientación sobre los métodos MFA y su función en la protección de cuentas.

    Veure font oficial
  • CISA

    Require Multifactor Authentication

    Consejos prácticos para priorizar MFA y elegir métodos más sólidos y resistentes al phishing.

    Veure font oficial