
Cómo la autenticación multifactor realmente detiene la toma de control de cuentas
En resumen: La MFA detiene la toma de control de cuentas al exigir una segunda prueba de identidad incluso cuando te roban la contraseña. No todos los métodos de MFA ofrecen la misma protección. Las aplicaciones de autenticación son mejores que los códigos por SMS, y las llaves de seguridad físicas son mejores que ambas opciones. Si la configuras mal, aún pueden vulnerarte.
Lo que necesitas
- Una cuenta compatible con MFA (la mayoría lo son en 2024)
- Una aplicación de autenticación: Google Authenticator, Microsoft Authenticator o Authy
- Opcionalmente, una llave de seguridad física (YubiKey o similar) para cuentas de alto valor
- Acceso a la configuración de seguridad de tu cuenta
- Códigos de respaldo descargados y guardados en un lugar seguro, no solo en tu computadora
Paso 1: Entiende qué hace realmente la MFA internamente
Esta es la idea central. Una contraseña es un factor: algo que sabes. La MFA agrega un segundo factor, que puede ser algo que tienes (un teléfono o una llave física) o algo que eres (datos biométricos). Un atacante que robe tu contraseña aún no puede entrar sin ese segundo factor.
¿Por qué es tan importante? Porque el relleno de credenciales es DESENFRENADO. Los atacantes compran listas de combinaciones de nombres de usuario y contraseñas filtradas en mercados de la dark web y ejecutan scripts automatizados contra todos los servicios importantes. Si tu contraseña quedó expuesta alguna vez en una filtración, alguien la está probando ahora mismo. La MFA hace que toda esa categoría de ataques falle al instante.
Las matemáticas son brutales para los atacantes. En lugar de descifrar un secreto, ahora tienen que comprometer dos elementos separados, con frecuencia en dos dispositivos distintos, al mismo tiempo. Eso eleva tanto el costo de atacarte que la mayoría de los ataques automatizados simplemente buscan objetivos más fáciles.
Para las empresas que manejan datos de clientes, esto no es una medida de higiene opcional. Es un requisito básico. Nuestro equipo de ciberseguridad empresarial ve casos de toma de control de cuentas con regularidad, y casi todos podrían haberse bloqueado con MFA.
Paso 2: Elige el método de MFA adecuado (no todos ofrecen la misma protección)
Aquí es donde la mayoría de las personas se equivoca. Activan la MFA, se sienten seguras y eligen la opción más débil disponible.
Códigos por mensaje de texto SMS (los más débiles)
La MFA basada en SMS envía un código de seis dígitos a tu número de teléfono. Es mejor que nada, pero es vulnerable al intercambio de SIM. Un atacante llama a tu operador, convence a un representante de que es tú y logra transferir tu número a su tarjeta SIM. Ahora recibe tus códigos. Este ataque es más común de lo que crees y se dirige específicamente a personas con cuentas de criptomonedas, correo electrónico empresarial o finanzas.
Aplicaciones de autenticación (sólidas)
Aplicaciones como Microsoft Authenticator, Google Authenticator y Authy generan contraseñas de un solo uso basadas en el tiempo (TOTP). Estos códigos se actualizan cada 30 segundos y se generan localmente en tu dispositivo, sin necesidad de conexión de red. No se envía ningún código a través de la red del operador, lo que significa que un intercambio de SIM no puede interceptarlos.
Este es el nivel mínimo que deberías usar en cualquier cuenta importante.
Llaves de seguridad físicas (las mejores)
Una llave física como YubiKey se conecta por USB o funciona mediante NFC. Utiliza un protocolo criptográfico de desafío y respuesta que, por diseño, es resistente al phishing. Incluso si llegas a una página de inicio de sesión falsa perfecta, la llave no se autenticará porque el dominio no coincide. Es el estándar de oro para cuentas de alto valor: acceso administrativo, nómina y cualquier cuenta con datos financieros o de clientes.
Si tu empresa usa Microsoft 365, puedes exigir la autenticación con llave física para toda tu organización. Eso reduce considerablemente las amenazas.
Paso 3: Activa la MFA primero en tus cuentas más importantes
No intentes hacerlo todo a la vez. Prioriza en este orden:
- Correo electrónico: esta es la llave maestra. Los procesos para restablecer contraseñas de todo lo demás pasan por el correo electrónico. Si un atacante obtiene acceso a tu correo, también controla todas las demás cuentas.
- Cuentas bancarias y financieras: aquí la recompensa para los atacantes es evidente.
- Herramientas empresariales: Microsoft 365, Google Workspace, tu CRM, tu almacenamiento en la nube y tu VPN.
- Registradores de dominios y servicios de alojamiento: si alguien secuestra tu dominio, toda tu empresa queda fuera de línea.
- Redes sociales: el impacto es menor, pero sigue siendo doloroso y vergonzoso cuando una cuenta se ve comprometida.
Entra a la configuración de seguridad de cada cuenta. Busca autenticación de dos factores, verificación en dos pasos o autenticación multifactor. El nombre varía, pero el concepto es el mismo. Actívala, elige tu método y no omitas guardar los códigos de respaldo.
¿Te preocupa que tu empresa esté a un clic de sufrir una filtración? Solicita una revisión de seguridad
Paso 4: Configura correctamente tu aplicación de autenticación
Abre la aplicación de autenticación en tu teléfono. En la configuración de seguridad de la cuenta, normalmente verás un código QR. Escanéalo con la aplicación. Esta comenzará de inmediato a generar códigos rotativos de 6 dígitos.
Ingresa el código actual para confirmar la vinculación. Listo. A partir de ahora, cada inicio de sesión requerirá tu contraseña más el código actual de la aplicación.
Un paso fundamental que la mayoría omite: guarda tus códigos de respaldo. Cada servicio genera un conjunto de códigos de respaldo de un solo uso cuando activas la MFA. Estos te permiten recuperar el acceso si pierdes tu teléfono. Imprímelos o guárdalos en un administrador de contraseñas. No hagas solo una captura de pantalla y la dejes en tu teléfono, porque si pierdes el teléfono, también pierdes los códigos.
Para las empresas con equipos remotos, este tipo de configuración combina bien con el soporte remoto de un socio de TI administrado que pueda ayudar a aplicar y auditar las políticas de MFA en las cuentas de todo el personal.
Paso 5: Gestiona la recuperación de cuentas sin crear una puerta trasera
Esta es la parte engañosa. La forma en que configuras la recuperación de cuentas puede anular por completo la protección de tu MFA.
Si configuras como correo de recuperación una cuenta que NO tiene MFA, un atacante puede dirigirse primero a esa cuenta más débil y luego usarla para restablecer todo lo demás. Todas las cuentas de tu cadena de recuperación necesitan MFA.
También ten cuidado con las preguntas de seguridad. Si tu banco todavía ofrece el "apellido de soltera de tu madre" o la "mascota de tu infancia" como opción de recuperación, trata esas preguntas como contraseñas. Usa respuestas aleatorias sin sentido y guárdalas en un administrador de contraseñas. Las respuestas reales a esas preguntas suelen estar disponibles públicamente en las redes sociales.
Para las empresas, las políticas de recuperación de cuentas deben estar documentadas y bajo el control del equipo de TI, no quedar a criterio de empleados individuales. Una configuración sólida de TI administrada incluirá políticas sobre cómo gestionar el acceso de recuperación cuando un empleado se va o se pierde un dispositivo.
Errores comunes que destruyen la protección de tu MFA
Usar el mismo número de teléfono para la MFA por SMS en todas las cuentas. Un solo intercambio de SIM exitoso hace que todo se venga abajo.
Aprobar solicitudes de notificaciones push sin pensar. Microsoft Authenticator y aplicaciones similares ofrecen aprobaciones push, en las que solo tienes que tocar "Aprobar" en una notificación. Los atacantes envían solicitudes repetidamente a las 3 a. m. con la esperanza de que toques aprobar medio dormido. Solo aprueba solicitudes que tú hayas iniciado explícitamente.
No activar la MFA en tu administrador de contraseñas. Tu administrador de contraseñas contiene todas tus demás credenciales. Debe tener la MFA más sólida que puedas implementar, idealmente una llave física.
Omitir la MFA en las cuentas administrativas porque parece incómoda. Las cuentas administrativas son el objetivo de mayor valor. Necesitan más protección, no menos.
Perder tus códigos de respaldo y luego perder también tu teléfono. Podrías quedar bloqueado permanentemente de tus propias cuentas. Guarda los códigos de respaldo en un lugar físico y separado de tu dispositivo principal.
Pensar que la MFA significa que puedes reutilizar contraseñas débiles. La MFA reduce el daño de las contraseñas robadas, pero no convierte las contraseñas deficientes en una buena práctica. Usa un administrador de contraseñas y genera contraseñas únicas y sólidas para cada cuenta.
Explicamos el panorama completo de la protección de cuentas empresariales en nuestros servicios de TI empresarial, incluido el análisis de qué cuentas de tu organización están expuestas.
En conclusión
La MFA es la medida de seguridad individual con mayor impacto que la mayoría de las personas y empresas no está implementando correctamente. Activarla con códigos SMS es un comienzo, pero no es el objetivo final. Las aplicaciones de autenticación son el punto medio práctico para la mayoría de las cuentas. Las llaves físicas valen su bajo costo para cualquier cuenta en la que una filtración pudiera ser catastrófica.
La configuración toma quizá 20 minutos para tus cuentas importantes. Esos 20 minutos bloquean el vector de ataque que compromete a la mayoría de las cuentas vulneradas.
Si diriges una empresa y quieres que alguien audite realmente la seguridad de tus cuentas, aplique la MFA en todo tu equipo y supervise actividades de inicio de sesión sospechosas, eso es exactamente lo que hacemos en Fix My PC Store. Conoce nuestros servicios de ciberseguridad empresarial o programa una conversación con nosotros. Tus contraseñas ya están en algún lugar. Asegúrate de que eso no importe.
¿Te preocupa que tu empresa esté a un clic de sufrir una filtración?
Obtén una revisión de seguridad clara y directa de un equipo local que ha limpiado las consecuencias más veces de las que quisiera.
Solicita una revisión de seguridad
Preguntas frecuentes
¿Los atacantes pueden evadir la MFA una vez activada?
Sí, pero es mucho más difícil. El intercambio de SIM puede superar la MFA basada en SMS, y la ingeniería social puede engañar a los usuarios para que aprueben notificaciones push falsas. Por eso las aplicaciones de autenticación y las llaves físicas son opciones más sólidas. Ninguna medida de seguridad es imposible de vulnerar, pero la MFA eleva tanto el costo del ataque que la mayoría de los atacantes busca objetivos más fáciles.
¿Qué ocurre si pierdo mi teléfono y no puedo obtener mis códigos de MFA?
Por eso son importantes los códigos de respaldo. Cuando activas la MFA, cada servicio genera un conjunto de códigos de recuperación de un solo uso. Guárdalos en un lugar seguro y fuera de línea, por ejemplo, impresos o en un administrador de contraseñas seguro que tenga su propia MFA sólida. Sin códigos de respaldo, recuperar la cuenta puede ser un proceso lento y frustrante que implique verificar tu identidad con el servicio.
¿La MFA es obligatoria para las pequeñas empresas o solo para las grandes empresas?
En realidad, las pequeñas empresas son atacadas con más frecuencia porque los atacantes suponen que tienen defensas más débiles. La MFA no es solo para las grandes compañías. Cualquier empresa que use correo electrónico, almacenamiento en la nube o banca en línea debería exigir MFA en todas sus cuentas, especialmente en el acceso administrativo y financiero. El costo de configuración es bajo y la protección es considerable.
¿Activar la MFA ralentiza el proceso de inicio de sesión de mi equipo?
Un poco, pero los métodos modernos de MFA son rápidos. Aprobar una notificación push o ingresar un código de seis dígitos de una aplicación de autenticación agrega quizá 10 segundos al inicio de sesión. Las llaves físicas son aún más rápidas, con un solo toque. Esa pequeña fricción vale la protección, y la mayoría de los usuarios se adapta en uno o dos días.
¿Qué cuentas deberían tener la MFA activada sin excepción?
Tu cuenta de correo electrónico es la más importante porque controla los restablecimientos de contraseña de todo lo demás. Después vienen las cuentas bancarias, el software empresarial como Microsoft 365, los registradores de dominios y el almacenamiento en la nube. Tu administrador de contraseñas también necesita MFA, ya que contiene las credenciales de todas tus demás cuentas. Empieza por estas antes de ocuparte de servicios menos importantes.