// Incidente de la semana
Severidad: Alta #2 · 2026-08-17

MFA aprobado, pero el mismo usuario en dos continentes

Señales

  • El usuario se autentica desde Madrid con MFA aprobado
  • 20 min después, sesión activa desde Singapur, también «autenticada»
  • Mismo user-agent y mismo deviceId en ambas
  • Llegó ayer un correo de «revalida tu cuenta» con un enlace acortado

¿Cuál es la causa raíz más probable?

▸ Ver la resolución (razonamiento, evidencia, MITRE, detección)
  • A) Una VPN no explica dos ubicaciones simultáneas con el mismo deviceId ni el correo señuelo previo.
  • B) Posible, pero el indicio fuerte es el correo de phishing + sesión duplicada: apunta a robo de sesión, no a ejecución local.
  • C) ✅ Correcto. MFA aprobado + viaje imposible + mismo deviceId/cookie + phishing previo = Adversary-in-the-Middle: el proxy del atacante robó la cookie de sesión ya autenticada y la reproduce. El MFA no protege porque se salta la sesión, no el login.
  • D) La fatiga de MFA genera muchos push repetidos; aquí no hay ráfaga de push, hay una sesión ya válida replicada.
Por qué

El detalle que lo delata: el MFA está aprobado y aun así hay viaje imposible con la MISMA cookie de sesión. Eso no es un login fraudulento, es una sesión legítima robada (AiTM): el usuario picó en un proxy de phishing que capturó la cookie post-MFA. Contención correcta: revocar sesiones/refresh tokens (no basta resetear contraseña ni el MFA), invalidar la cookie y revisar reglas de correo y consentimientos creados.

Evidencia dónde mirar
  • SigninLogs: dos sesiones con el mismo SessionId/DeviceId desde ASN dispares
  • Marca de «MFA satisfied by claim in token» (token preexistente, no reto nuevo)
  • URL del correo → dominio proxy tipo AiTM (evilginx/lookalike)
Cómo detectarlo

Alerta de «impossible travel» combinada con reutilización del mismo token/DeviceId desde IPs incompatibles. Cruza con el veredicto de la URL del correo señuelo y con dominios lookalike.

Compártelo como reto y publica luego la resolución.