El problema: la autenticación fuerte no basta

Durante años, los equipos de seguridad han reforzado la autenticación con controles como la autenticación multifactor (MFA) y el acceso condicional. Sin embargo, aunque estas medidas dificultan el robo tradicional de credenciales, no resuelven todos los problemas de identidad. Existen varios puntos en el ciclo de vida de la identidad donde se establece o restablece la confianza: la incorporación de nuevos empleados, la pérdida de acceso a una cuenta, el restablecimiento de contraseñas o factores MFA, y los cambios sensibles realizados por el service desk.

En lugar de robar credenciales o evitar la MFA, los atacantes pueden intentar convencer al service desk de que son el titular de la cuenta, utilizando ingeniería social para explotar procesos legítimos. Esto presiona a las organizaciones a asegurar tanto el inicio de sesión como los procesos de creación y recuperación de cuentas.

Explotación en la incorporación y la recuperación

A finales de julio de 2026, el Departamento de Estado de EE. UU. y aliados como Japón, Canadá y el Reino Unido emitieron una alerta conjunta sobre trabajadores de TI norcoreanos que suplantaban a ciudadanos extranjeros para obtener empleo. Sus tácticas se centran en falsificar documentos de identidad, como usar imágenes proporcionadas por terceros en otros países para registrar cuentas, mientras el norcoreano realiza el trabajo real.

Estos trabajadores suelen apuntar a empresas tecnológicas, pero el punto clave es que la incorporación crea un momento donde se establece la confianza por primera vez. Si las verificaciones de identidad fallan en esa etapa, el atacante puede ingresar al entorno con un acceso que parece legítimo.

El mismo problema ocurre durante la recuperación. Grupos como Scattered Spider son expertos en ingeniería social: se hacen pasar por empleados y llaman al service desk para restablecer contraseñas, obteniendo acceso a cuentas. Esta táctica se vinculó a la brecha de ransomware en M&S en 2025, que contribuyó a una pérdida estimada de 400 millones de dólares en ganancias operativas por ventas perdidas.

La pregunta de seguridad en estos escenarios es la misma: ¿con qué confianza puede la organización verificar que la persona que hace la solicitud es quien dice ser?

La autenticación fuerte depende de verificaciones sólidas

Cuando alguien llama al service desk diciendo que olvidó su contraseña o que perdió acceso a su autenticador, el agente debe poder verificar con confianza que la persona que llama es el verdadero propietario de la cuenta. Sin embargo, en muchas organizaciones, las verificaciones de identidad se basan en señales débiles: número de empleado, teléfono, o preguntas de seguridad como el nombre de la primera mascota o la escuela. Estos datos pueden ser investigados, robados o manipulados a través de filtraciones o redes sociales.

Incluso con controles más fuertes, las campañas de trabajadores norcoreanos demuestran que los documentos y otra evidencia de identidad pueden ser alterados o fabricados. La IA también hace más convincente la suplantación: los atacantes usan perfiles sintéticos, imágenes manipuladas, voces clonadas y videos deepfake para respaldar una identidad falsa o hacer más creíble la ingeniería social.

Fortalecer la verificación en eventos de alto riesgo

Soluciones como Specops Verified ID añaden una capa adicional de garantía y ayudan a los agentes del service desk a confirmar la identidad con confianza antes de acciones sensibles. Combina el escaneo y validación de documentos gubernamentales con detección biométrica de vida.

Las comprobaciones de documentos confirman que la identificación presentada es legítima, mientras que la detección de vida verifica que una persona real y presente está completando el proceso, en lugar de una imagen estática o evidencia reenviada. Durante la incorporación, esto proporciona a las organizaciones una forma más sólida de verificar a los nuevos empleados antes de otorgar acceso a los sistemas corporativos, reduciendo el riesgo de solicitantes fraudulentos e intentos de suplantación, incluidas las tácticas de las campañas norcoreanas.

El mismo enfoque se aplica cuando se necesita verificación de alta seguridad, como el restablecimiento de contraseñas para cuentas privilegiadas. En lugar de añadir complejidad a todos los eventos de identidad, Specops Verified ID aplica verificación más fuerte donde las consecuencias de un error son mayores.

Protege tu service desk con Specops

La autenticación fuerte sigue siendo esencial, pero los atacantes buscarán formas de evitar los controles más difíciles. Cada vez más, se centran en los procesos de establecimiento o recuperación de identidad, en lugar de atacar el inicio de sesión. Ya sea al incorporar un nuevo empleado o ayudar a uno existente a recuperar su cuenta, el desafío es asegurar que se otorgue acceso a la persona correcta.

Specops Verified ID añade validación de documentos gubernamentales y detección biométrica de vida a estos eventos de alto riesgo, ayudando a las organizaciones a tomar decisiones con mayor confianza. Si desea obtener más información sobre cómo Specops puede fortalecer la verificación de identidad en el service desk, contacte con nosotros para hablar con un experto.

Patrocinado y escrito por Specops Software.