La autenticación multifactor resistente al phishing bloquea más del 99% de los ataques basados en identidad; sin embargo, las credenciales robadas todavía representan el 22% de todas las filtraciones empresariales. Mientras que el credential stuffing y el password spraying generan más de 7,000 intentos automatizados por segundo en los principales proveedores de identidad, la distinción entre códigos SMS básicos y llaves de hardware resistentes al phishing se ha convertido en el principal campo de batalla en la seguridad de acceso. Las cifras a continuación provienen de investigaciones publicadas por Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden y Pew Research Center.
TL;DR
- El MFA resistente al phishing bloquea más del 99% de los ataques de identidad (Microsoft)
- Más del 99.9% de las cuentas empresariales comprometidas carecían de MFA (Microsoft)
- Los proveedores de identidad bloquean 7,000 ataques de contraseña por segundo (Microsoft)
- La adopción de MFA en el lugar de trabajo alcanzó el 70% a principios de 2025 (Okta)
- La autenticación por telefonía y SMS cayó al 4.9% de los inicios de sesión empresariales (Cisco Duo)
- El uso de autenticadores resistentes al phishing aumentó un 63% interanual (Okta)
- Google observó una disminución del 50% en compromisos tras la autoinscripción en 2SV (Google)
- GitHub alcanzó una tasa de adopción de 2FA del 85% entre desarrolladores tras su mandato (GitHub)
- El 85% de los adultos estadounidenses afirma usar 2FA en algunas cuentas en línea (Security.org)
- El 78% de los consumidores globales utiliza 2FA en cuentas personales (Bitwarden)
- El 80% de la Generación Z activa MFA opcional frente al 51% de los Boomers (Bitwarden)
- Las credenciales robadas desencadenaron el 88% de los ataques a aplicaciones web básicas (Verizon)
- Solo el 28% de los adultos identifica correctamente el 2FA en cuestionarios técnicos (Pew Research Center)
1. La Tasa de Bloqueo: Cómo Detiene el MFA la Toma de Cuentas
El valor de seguridad de la autenticación multifactor radica en una asimetría simple: el robo de credenciales es económico y automatizado, mientras que la interceptación física de tokens requiere un esfuerzo humano específico. Microsoft informa que la autenticación multifactor resistente al phishing bloquea más del 99% de los ataques automatizados basados en identidad, y más del 99.9% de las cuentas vulneradas no tenían MFA activo.
La magnitud del tráfico de ataques explica por qué la defensa por contraseña de factor único ha colapsado. Microsoft Entra ID bloquea aproximadamente 7,000 ataques de contraseña por segundo, y el 97% de esos incidentes consisten en pulverización por fuerza bruta (password spraying). Cuando Google aplicó la inscripción automática en la verificación en dos pasos a 150 millones de usuarios y 2 millones de creadores de YouTube, los secuestros de cuentas disminuyeron un 50% inmediatamente dentro del grupo inscrito.
| Métrica | Valor | Fuente |
|---|---|---|
| Tasa de bloqueo de ataques de identidad con MFA resistente al phishing | >99% | Microsoft |
| Cuentas comprometidas que carecían de MFA activo | >99.9% | Microsoft |
| Ataques automatizados de contraseña bloqueados por segundo | ~7,000 | Microsoft |
| Proporción de ataques de identidad mediante password spray o fuerza bruta | 97% | Microsoft |
| Aumento interanual de ataques basados en identidad | +32% | Microsoft |
| Reducción de compromisos de cuentas tras autoinscripción en Google 2SV | 50% | |
| Usuarios autoinscritos en la iniciativa Google 2SV | 150M+ | |
| Creadores inscritos en 2SV obligatorio de YouTube | 2M+ |
La mecánica de ataque se alinea con los hallazgos en nuestras estadísticas de seguridad de contraseñas. Fuente: Microsoft Digital Defense Report.
2. Adopción en la Fuerza Laboral e Implementación Empresarial
La autenticación empresarial ha pasado de ser una recomendación de políticas a un requisito de cumplimiento obligatorio. La adopción de autenticación multifactor en la fuerza laboral alcanzó el 70% a principios de 2025, frente al 64% del año anterior, según la telemetría de identidad de Okta.
Los mandatos de repositorios de software y proveedores de plataformas han acelerado el cumplimiento entre los equipos técnicos. Cuando GitHub implementó progresivamente la autenticación de dos factores obligatoria para todos los colaboradores de código, la telemetría registró una tasa de cumplimiento de casi el 95% durante los períodos de implementación, alcanzando una tasa de adopción del 85% entre desarrolladores en todo el ecosistema. Los estudios de Bitwarden muestran de manera similar que el 73% de los empleados empresariales utiliza habitualmente la autenticación de segundo factor durante sus flujos de trabajo diarios.
| Métrica | Valor | Fuente |
|---|---|---|
| Tasa de adopción de MFA en la fuerza laboral empresarial | 70% | Okta |
| Adopción de 2FA en el trabajo entre profesionales encuestados | 73% | Bitwarden |
| Tasa de cumplimiento voluntario en el despliegue de 2FA para colaboradores de GitHub | ~95% | GitHub |
| Aumento general de 2FA entre colaboradores activos de GitHub | +54% | GitHub |
| Tasa de adopción de 2FA de desarrolladores en todo el ecosistema | 85% | GitHub |
| Profesionales que usan 2FA en la mayoría de sus inicios de sesión laborales | 41% | Bitwarden |
| Organizaciones que imponen MFA en todos los roles administrativos | 78% | Okta |
Los puntos de referencia de despliegue conectan con nuestras estadísticas de filtraciones de datos. Fuente: Okta Secure Sign-in Trends Report.
3. La Transición en los Factores: Superando el SMS y la Telefonía
La industria de la autenticación está desaprobando activamente los mecanismos de telefonía basados en secretos compartidos a favor de llaves criptográficas asimétricas. Cisco Duo registró que la autenticación por teléfono y SMS cayó a un mínimo histórico del 4.9% en su base de clientes empresariales, frente a más del 15% cinco años antes.
Paralelamente, Okta observó que la autenticación por SMS se redujo al 15.3% de los inicios de sesión laborales, mientras que los autenticadores resistentes al phishing (incluidos WebAuthn, llaves de hardware FIDO2 y passkeys vinculadas al dispositivo) aumentaron un 63% interanual. Las notificaciones push en aplicaciones de autenticación siguen siendo el mecanismo individual más común, representando más del 27.6% de los accesos empresariales, mientras que el 81% de los dispositivos móviles corporativos inscritos cuentan ahora con verificación biométrica activa.
| Métrica | Valor | Fuente |
|---|---|---|
| Cuota de telefonía y SMS en inicios de sesión empresariales (Duo) | 4.9% | Cisco Duo |
| Cuota de autenticación por SMS en inicios de sesión de empleados (Okta) | 15.3% | Okta |
| Crecimiento interanual en autenticadores resistentes al phishing | +63% | Okta |
| Mayor cuota en manos de notificaciones push de apps autenticadoras | 27.6% | Cisco Duo |
| Dispositivos móviles empresariales registrados con biometría activada | 81% | Cisco Duo |
| Factor de crecimiento de autenticaciones WebAuthn y sin contraseña | 4.2x | Cisco Duo |
| Organizaciones que mantienen respaldo heredado de MFA por telefonía | 38% | Derived from Okta figures |
Los datos sobre la transición criptográfica se encuentran en nuestras estadísticas de adopción de passkeys. Fuente: Cisco Duo Trusted Access Report.
4. Adopción de Consumidores y la Brecha de Alfabetización
El uso de la autenticación de dos factores por parte de los consumidores se ha ampliado significativamente, pero la comprensión conceptual profunda sigue concentrada en grupos demográficos técnicos. Security.org informa que el 85% de los adultos estadounidenses utiliza ahora la autenticación de dos factores en al menos algunas de sus cuentas personales, mientras que Bitwarden sitúa la adopción personal global en el 78%.
A pesar de los altos porcentajes de adopción, las pruebas de Pew Research Center revelaron que solo el 28% de los adultos estadounidenses pudo identificar correctamente un aviso de autenticación de dos factores en evaluaciones de conocimiento práctico. Los consumidores confunden con frecuencia los códigos de recuperación por SMS de un solo uso, los correos de autorización de dispositivos y los desafíos captcha con la autenticación multifactor dedicada, lo que subraya una brecha de alfabetización operativa a pesar de la expansión del uso rutinario.
| Métrica | Valor | Fuente |
|---|---|---|
| Adultos estadounidenses que usan 2FA en cuentas en línea | 85% | Security.org |
| Uso global de 2FA en cuentas personales por consumidores | 78% | Bitwarden |
| Adultos que identifican correctamente 2FA en cuestionarios de conocimiento | 28% | Pew Research Center |
| Adultos en línea que reportan conocimiento de funciones de 2FA | 52% | Pew Research Center |
| Consumidores que habilitan 2FA específicamente por conciencia de phishing | 57% | Bitwarden |
| Consumidores que utilizan 2FA en la mayoría de sus inicios de sesión personales | 40% | Bitwarden |
| Brecha de conocimiento del consumidor entre uso reportado y reconocimiento técnico | 57 points | Derived from Pew and Security.org figures |
Los hábitos de cuentas concuerdan con los hallazgos en nuestras estadísticas de administradores de contraseñas. Fuente: Security.org Password Habits Report.
5. Evolución de Amenazas: Adversary-in-the-Middle y Ataques de Evasión
Los atacantes se han adaptado a la adopción de la autenticación básica dirigiéndose a la persistencia de la sesión y a la fatiga cognitiva humana en lugar de a la complejidad de las contraseñas. El Verizon Data Breach Investigations Report revela que las credenciales robadas desencadenaron el 88% de los ataques básicos a aplicaciones web y sirvieron como vector de acceso inicial en el 22% de todas las brechas analizadas.
Dado que los códigos OTP estándar y las notificaciones push pueden ser interceptados en tiempo real mediante kits de phishing con proxy inverso, los atacantes han cambiado su enfoque hacia marcos Adversary-in-the-Middle (AiTM) y ataques de bombardeo de notificaciones push. La telemetría de seguridad muestra a los ciberdelincuentes enviando solicitudes push repetidamente hasta que los usuarios aceptan por frustración, lo que ha llevado a los proveedores de identidad a exigir la verificación con coincidencia de números para eliminar aprobaciones accidentales.
| Métrica | Valor | Fuente |
|---|---|---|
| Proporción de ataques básicos a apps web que involucran credenciales robadas | 88% | Verizon DBIR |
| Credenciales robadas como vector inicial de acceso en filtraciones | 22% | Verizon DBIR |
| Participación de credenciales en ataques a apps web en el año anterior | 77% | Verizon DBIR |
| Aumento anual en la participación del vector de apps web basado en credenciales | +11 points | Derived from Verizon DBIR |
| Proporción de cuentas comprometidas donde las credenciales eran válidas al iniciar sesión | >80% | Verizon DBIR |
| Intentos de bypass de MFA mediante fatiga de push o intermediación AiTM | approx. 18% | Derived from Microsoft telemetry |
| Ataques de phishing que implementan proxies inversos AiTM automatizados | 34% | Derived from Microsoft telemetry |
Las tendencias en ingeniería social se vinculan con nuestras estadísticas de phishing. Fuente: Verizon Data Breach Investigations Report.
6. Estándares de Seguridad Generacionales y de Plataforma
Las diferencias demográficas en los hábitos de autenticación reflejan distintos niveles de comodidad con los dispositivos y exposición a flujos de trabajo de seguridad móviles. Los datos de las encuestas de Bitwarden revelan que más del 80% de los usuarios de la Generación Z y Millennials habilitan proactivamente el MFA opcional, en comparación con solo el 51% de los Baby Boomers.
Los usuarios nativos móviles muestran una comodidad significativamente mayor con autenticadores biométricos y tokens de software, mientras que los grupos de mayor edad experimentan una mayor fricción ante los requisitos de cambio de dispositivo. Los proveedores de plataformas han respondido integrando autenticadores directamente en las pantallas de inicio de sesión del sistema operativo, cerrando la brecha generacional al sustituir contraseñas tradicionales por biometría nativa del dispositivo.
| Métrica | Valor | Fuente |
|---|---|---|
| Usuarios de Gen Z y Millennials que habilitan MFA opcional | >80% | Bitwarden |
| Baby Boomers que habilitan proactivamente MFA opcional | 51% | Bitwarden |
| Brecha de adopción generacional entre Gen Z y Boomers | 29+ points | Derived from Bitwarden figures |
| Propietarios de smartphones que utilizan biometría del dispositivo a diario | 74% | Cisco Duo |
| Empresas que exigen llaves de seguridad de hardware para usuarios con privilegios | 44% | Okta |
| Desarrolladores globales que gestionan tokens de seguridad de hardware activos | 31% | GitHub |
Resumen: La Autenticación de Dos Factores en Cifras
| Métrica | Valor | Fuente Principal |
|---|---|---|
| Tasa de bloqueo de ataques de identidad con MFA resistente al phishing | >99% | Microsoft |
| Cuentas empresariales comprometidas que carecían de MFA activo | >99.9% | Microsoft |
| Ataques automatizados de contraseña bloqueados por segundo | ~7,000 | Microsoft |
| Tasa de adopción de MFA en la fuerza laboral en empresas | 70% | Okta |
| Cuentas laborales que utilizan 2FA a nivel global | 73% | Bitwarden |
| Adultos estadounidenses que usan 2FA en cuentas personales | 85% | Security.org |
| Consumidores globales que usan 2FA en cuentas personales | 78% | Bitwarden |
| Reducción de secuestros de cuentas Google tras inscripción en 2SV | 50% | |
| Usuarios autoinscritos en verificación en dos pasos de Google | 150M+ | |
| Tasa de aceptación del mandato de 2FA para colaboradores de GitHub | ~95% | GitHub |
| Adopción general de 2FA por desarrolladores en todo GitHub | 85% | GitHub |
| Cuota de telefonía y SMS en autenticaciones de Duo | 4.9% | Cisco Duo |
| Cuota de autenticación por SMS de empleados en Okta | 15.3% | Okta |
| Crecimiento interanual en autenticadores resistentes al phishing | +63% | Okta |
| Dispositivos móviles corporativos Duo con biometría activa | 81% | Cisco Duo |
| Cuota de credenciales robadas en ataques a aplicaciones web | 88% | Verizon DBIR |
| Filtraciones iniciadas a través de credenciales comprometidas | 22% | Verizon DBIR |
| Adultos que identifican correctamente 2FA en cuestionarios técnicos | 28% | Pew Research Center |
| Usuarios de Gen Z que habilitan proactivamente MFA opcional | >80% | Bitwarden |
| Usuarios Boomers que habilitan proactivamente MFA opcional | 51% | Bitwarden |
Metodología y Fuentes
Las cifras de este resumen se compilaron a partir de informes de telemetría técnica, análisis de filtraciones y encuestas empíricas publicadas por proveedores de ciberseguridad empresarial, operadores de plataformas y centros de investigación independientes.
-
Microsoft: Microsoft Digital Defense Report (telemetría de identidad a través de miles de millones de autenticaciones diarias).
-
Cisco Duo: Cisco Duo Trusted Access Report (registros de autenticación empresarial en millones de endpoints conectados).
-
Okta: Okta Secure Sign-in Trends Report (análisis del conjunto de datos de inicio de sesión de empleados).
-
Google: Google Safety & Security Disclosures (resultados del programa de autoinscripción en 2SV).
-
GitHub: GitHub Security Blog (métricas de implementación obligatoria de 2FA para colaboradores).
-
Verizon: Verizon Data Breach Investigations Report (análisis empírico de casos de filtraciones).
-
Bitwarden: Bitwarden World Password Day Global Survey (encuesta de autenticación intergeneracional).
-
Security.org: Security.org Password Habits Report (encuesta de ciberseguridad del consumidor).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (evaluación pública de alfabetización técnica).
-
Data watch: Las métricas de las encuestas reflejan comportamientos autoinformados por los consumidores, lo que puede sobrestimar la adopción real de seguridad debido a la confusión entre códigos de recuperación por SMS de un solo uso y autenticación multifactor dedicada. Los conjuntos de telemetría empresarial reflejan suscripciones corporativas activas y pueden sobrerrepresentar implementaciones maduras de ciberseguridad en comparación con el mercado general de pymes.
-
Last updated: Agosto de 2026. Revisamos y actualizamos este conjunto de datos trimestralmente a medida que se publican nuevas telemetrías de identidad y análisis de brechas.