MFA aprobado, pero el mismo usuario en dos continentes
Señales
- El usuario se autentica desde Madrid con MFA aprobado
- 20 min después, sesión activa desde Singapur, también «autenticada»
- Mismo user-agent y mismo deviceId en ambas
- Llegó ayer un correo de «revalida tu cuenta» con un enlace acortado
¿Cuál es la causa raíz más probable?
▸ Ver la resolución (razonamiento, evidencia, MITRE, detección)
- A) Una VPN no explica dos ubicaciones simultáneas con el mismo deviceId ni el correo señuelo previo.
- B) Posible, pero el indicio fuerte es el correo de phishing + sesión duplicada: apunta a robo de sesión, no a ejecución local.
- C) ✅ Correcto. MFA aprobado + viaje imposible + mismo deviceId/cookie + phishing previo = Adversary-in-the-Middle: el proxy del atacante robó la cookie de sesión ya autenticada y la reproduce. El MFA no protege porque se salta la sesión, no el login.
- D) La fatiga de MFA genera muchos push repetidos; aquí no hay ráfaga de push, hay una sesión ya válida replicada.
El detalle que lo delata: el MFA está aprobado y aun así hay viaje imposible con la MISMA cookie de sesión. Eso no es un login fraudulento, es una sesión legítima robada (AiTM): el usuario picó en un proxy de phishing que capturó la cookie post-MFA. Contención correcta: revocar sesiones/refresh tokens (no basta resetear contraseña ni el MFA), invalidar la cookie y revisar reglas de correo y consentimientos creados.
- SigninLogs: dos sesiones con el mismo SessionId/DeviceId desde ASN dispares
- Marca de «MFA satisfied by claim in token» (token preexistente, no reto nuevo)
- URL del correo → dominio proxy tipo AiTM (evilginx/lookalike)
Alerta de «impossible travel» combinada con reutilización del mismo token/DeviceId desde IPs incompatibles. Cruza con el veredicto de la URL del correo señuelo y con dominios lookalike.