Saltar al contenido principal

La ingeniería social contra el help desk aparece en el centro de los ataques a retailers británicos

Reuters recogió informaciones que apuntaban a suplantación de empleados ante servicios de soporte para conseguir restablecimientos de contraseña en los incidentes de Marks & Spencer y Co-op.

CiberseguridadEquipo Seintec2-3 min de lectura
La ingeniería social contra el help desk aparece en el centro de los ataques a retailers británicos

Resumen de la noticia

Reuters recogió informaciones que apuntaban a suplantación de empleados ante servicios de soporte para conseguir restablecimientos de contraseña en los incidentes de Marks & Spencer y Co-op. El NCSC pidió revisar procesos de help desk.

MFA no resuelve un proceso débil de recuperación de cuentas. Resetear contraseñas o registrar un nuevo factor debe exigir controles de identidad equivalentes al acceso normal.

Fuente: Reuters — 6 de mayo de 2025

Qué ocurrió

En mayo de 2025 informaciones recogidas por Reuters apuntaron a que los ataques contra Marks & Spencer y Co-op se apoyaron en la suplantación de empleados ante los servicios de soporte, con el objetivo de conseguir restablecimientos de contraseña o el registro de nuevos factores de autenticación. El Centro Nacional de Ciberseguridad británico (NCSC) pidió a las organizaciones revisar sus procesos de help desk.

El patrón descrito no explota una vulnerabilidad de software: los atacantes se hacen pasar por un empleado legítimo y convencen al soporte de que necesitan recuperar el acceso, sin que exista siempre una verificación de identidad suficientemente rigurosa.

Qué significa para una empresa mediana

El caso demuestra que el doble factor de autenticación no protege si el proceso para restablecerlo es débil: de nada sirve exigir MFA en el acceso diario si basta una llamada convincente para desactivarlo o registrar un nuevo dispositivo.

Para cualquier empresa, esto significa revisar el eslabón más débil de la cadena de identidad, que suele ser precisamente el proceso de recuperación de acceso, no el mecanismo de autenticación en sí.

Qué conviene revisar

Controles que endurecen el proceso de recuperación de acceso frente a la suplantación:

  • Verificación de identidad reforzada (más allá de datos fácilmente obtenibles) antes de resetear contraseñas o factores MFA.
  • Callback a un número previamente registrado, en lugar de confiar en el número desde el que llama quien solicita el reseteo.
  • Registro y auditoría de cada solicitud de restablecimiento de acceso realizada al help desk.
  • Formación periódica del personal de soporte sobre técnicas conocidas de ingeniería social.

Preguntas frecuentes

¿Qué pidió el NCSC a las organizaciones?
Revisar los procesos de sus servicios de help desk para reducir el riesgo de que la suplantación de empleados permita restablecer accesos sin verificación suficiente.
¿El MFA no es suficiente entonces?
El MFA sigue siendo necesario, pero no resuelve un proceso débil de recuperación de cuentas: resetear contraseñas o registrar un nuevo factor debe exigir el mismo rigor que el acceso normal.
¿Qué debería hacer una empresa pequeña con soporte externalizado?
Exigir al proveedor de soporte un procedimiento de verificación de identidad documentado y auditar periódicamente las solicitudes de restablecimiento gestionadas.

En Seintec podemos ayudarte a revisar cómo afectaría un escenario similar a tu negocio y a definir las medidas técnicas más adecuadas. Contacta con nosotros y un experto estudiará tu caso.

Contactar con Seintec

Servicio relacionado

Ciberseguridad

Blindamos tu empresa para que nunca se detenga.

Siguiente paso

¿Quieres aplicar estas mejoras en tu empresa?

Habla con un experto de Seintec y revisamos contigo cómo se aplica a tu infraestructura.