Nadie explotó nada: quién verifica que eres tú antes de resetear tu MFA
Sonar convincente no es una prueba de identidad, y en muchas organizaciones es lo único que se pide. El 7 de agosto Levi Strauss contó a la SEC que le sacaron información corporativa de tres ordenadores de empresa mediante ingeniería social: el trabajo con el que medimos la seguridad —parchear, actualizar, reiniciar— no habría cambiado nada. El aviso conjunto de CISA y el FBI sobre Scattered Spider dice que el objetivo son las grandes empresas y sus help desks de IT contratados, y eso nos incluye. Por qué el 65% del acceso inicial ya entra por la identidad, por qué las claves de acceso no te salvan si el mostrador puede inscribir un factor nuevo, y los ocho puntos que le pedimos a un procedimiento de reseteo.