A principios de 2025, el grupo de amenazas respaldado por el estado ruso Secret Blizzard atacó embajadas extranjeras con un ataque de intermediario (MITM) que eludió la autenticación multifactor (MFA). En lugar de enviar correos de phishing o malware, comprometieron la raíz de confianza de los sistemas de la embajada, el mecanismo que determina qué conexiones y certificados son confiables. Al controlar la infraestructura local de Internet dentro de Rusia, Secret Blizzard utilizó ese certificado para hacerse pasar por sitios web legítimos sin activar advertencias del navegador, e interceptó el tráfico "seguro" para robar tokens de sesión, cookies y credenciales sin ser detectado.
Un compromiso de la raíz de confianza socava todas las protecciones basadas en TLS, incluida la MFA basada en FIDO.
Por qué la MFA tradicional y FIDO fallan ante este ataque
La MFA aparentemente segura asume conexiones TLS seguras. Cuando TLS se ve comprometido mediante un certificado raíz fraudulento, el navegador se conecta felizmente a un punto final controlado por el atacante. Esto rompe la suposición central de MFA, FIDO2 y PKI en general: FIDO verifica el sitio al que inicias sesión solo a través del proceso de validación de certificados del navegador. Si ese proceso es secuestrado, el atacante puede crear una sesión falsa perfecta y capturar flujos de autenticación. En resumen, la MFA no puede protegerte si el ancla de confianza del dispositivo local está comprometida.
Cómo detener los ataques a la raíz de confianza
- Usar credenciales vinculadas al dispositivo y respaldadas por hardware: Las claves de autenticación deben estar protegidas por el hardware seguro del dispositivo (TPM, Secure Enclave). Así nunca son exportables, nunca se almacenan en la memoria del sistema y no pueden clonarse.
- Mantener una raíz de confianza independiente: Las credenciales deben ser cofirmadas tanto por el dispositivo como por el servicio en la nube del autenticador. Como resultado, las modificaciones al almacén de confianza local no pueden comprometer la integridad de la credencial.
- Aplicar verificación criptográfica mutua: Tanto el dispositivo como el autenticador deben verificar la autenticidad del otro independientemente de TLS, asegurando que el tráfico interceptado no pueda reproducirse ni suplantarse.
- Aplicar autenticación continua y comprobaciones del dispositivo: La autenticación no es un evento único. Evalúa continuamente la postura del dispositivo y la integridad de la conexión. Si se detecta un certificado fraudulento durante la sesión, se bloquea o revoca el acceso de inmediato.
Cómo es un verdadero Zero Trust
La operación de Secret Blizzard demuestra que TLS por sí solo no es un límite de seguridad. Una plataforma de IAM de confianza cero debe verificar la integridad del dispositivo de forma continua, autenticar ambos extremos de la conexión independientemente de TLS y eliminar por completo las credenciales susceptibles de phishing. Incrustar la confianza directamente en la credencial hace que los ataques a la raíz de confianza fallen, incluso contra adversarios patrocinados por estados. Este es exactamente el tipo de amenaza para la que Beyond Identity fue diseñada, haciendo imposibles los ataques a la raíz de confianza y el compromiso de identidad en su conjunto.
La plataforma Dynamic Identity Defense de Beyond Identity está implementada en las principales empresas de finanzas, energía y tecnología para proteger usuarios, dispositivos y agentes de IA a escala, transformando la identidad del mayor superficie de ataque en la primera línea de defensa. Vea una demostración de 12 minutos de la plataforma o programe una demostración personalizada para su entorno.
Acerca del autor: Jasson Casey es director ejecutivo y cofundador de Beyond Identity, donde ha construido una plataforma de defensa de identidad empresarial para hacer imposibles los ataques basados en identidad. Con más de 20 años de experiencia en la entrega de productos de seguridad y redes a empresas y operadores globales, anteriormente se desempeñó como CTO en Security Scorecard y VP de Ingeniería en IronNet CyberSecurity.