
Autenticación de dos factores: por qué la 2FA por sí sola no te salvará
En resumen: La autenticación de dos factores es una de las herramientas básicas de seguridad más eficaces disponibles, y definitivamente deberías usarla. Pero el intercambio fraudulento de SIM, los kits de phishing y los ataques de bombardeo de notificaciones push pueden derrotar los métodos comunes de 2FA. Conocer sus limitaciones te ayuda a elegir opciones más sólidas y evitar una falsa sensación de seguridad.
Qué sucedió
Durante años, el consejo era sencillo: activa la autenticación de dos factores y duerme tranquilo. ¿Te robaron la contraseña? No hay problema, el atacante todavía necesita tu teléfono. Durante mucho tiempo, eso fue prácticamente cierto.
Luego, los atacantes se pusieron al día.
Los kits de phishing que capturan códigos de un solo uso en tiempo real están disponibles ampliamente desde al menos 2019. El fraude de intercambio de SIM, en el que un delincuente convence a tu operador para transferir tu número a su tarjeta SIM, se ha utilizado para vaciar billeteras de criptomonedas y obtener acceso a cuentas de correo electrónico y banca. Los ataques de fatiga por notificaciones push, a veces llamados bombardeo de MFA, consisten en enviarle a una persona objetivo decenas de solicitudes de autenticación hasta que presiona "aprobar" solo para que dejen de aparecer. Un exempleado contratado por Uber hizo exactamente eso durante la filtración de Uber de 2022.
Nada de esto significa que la 2FA sea inútil. Significa que las formas más débiles de 2FA ya no son la barrera definitiva que alguna vez fueron.
Y la mayoría de las personas todavía usa las formas más débiles.
Por qué importa
Retrocedamos un poco para asegurarnos de que entendemos qué hace realmente la autenticación de dos factores.
Los factores de autenticación se dividen en tres categorías: algo que sabes, como una contraseña; algo que tienes, como un teléfono o una clave de hardware; y algo que eres, como los datos biométricos. La autenticación de dos factores significa que necesitas al menos dos de esas categorías para entrar. El compromiso de un solo factor no basta por sí mismo.
Eso es verdaderamente poderoso. Google publicó una investigación que sugiere que añadir cualquier segundo factor bloquea la gran mayoría de los ataques automatizados de relleno de credenciales. Así que no permitas que este artículo te convenza de dejar de usar la 2FA. Sería como no usar el cinturón de seguridad porque las bolsas de aire no son perfectas.
El problema no es la 2FA en sí. Es cuál tipo estás usando.
Los códigos por SMS son la forma más común. También son la más débil. Los mensajes de texto no fueron diseñados pensando en la seguridad. Un intercambio de SIM puede redirigirlos a un atacante. Lo mismo pueden hacer las vulnerabilidades del protocolo SS7, que son debilidades incorporadas en la infraestructura mundial de la red telefónica que utilizan los operadores. Los atacantes sofisticados pueden interceptar códigos SMS sin tocar nunca tu tarjeta SIM.
Las aplicaciones de autenticación (Google Authenticator, Authy, Microsoft Authenticator) son considerablemente mejores. Generan códigos de un solo uso basados en el tiempo en tu dispositivo y no están vinculadas a tu número telefónico. Pero una página de phishing convincente todavía puede pedirte que escribas ese código en tiempo real, y el atacante lo usa dentro del periodo de 30 segundos antes de que expire. Estos se conocen como ataques de intermediario, y no es difícil encontrar kits listos para ejecutarlos.
Las notificaciones push son convenientes, pero introdujeron una nueva superficie de ataque. El bombardeo de MFA funciona porque los seres humanos somos falibles. Después de la decimoquinta solicitud de "¿intentaste iniciar sesión?" a las 2 a. m., una cantidad sorprendente de personas presiona aprobar.
Las claves de seguridad de hardware (como una YubiKey) y las claves de acceso son actualmente el estándar de oro de la 2FA para consumidores. Utilizan criptografía de clave pública y están vinculadas al sitio web específico en el que las registraste. Un sitio de phishing no puede capturar algo que nunca se transmitió como código. Esta es una diferencia técnica real, no simple publicidad.
Especialmente para las empresas, la diferencia entre la 2FA basada en SMS y la autenticación mediante una clave de hardware o una clave de acceso es enorme. Si tu equipo maneja datos confidenciales de clientes, registros financieros o cualquier cosa que no querrías ver en la primera plana de un periódico, el método de autenticación importa. Nuestros servicios de ciberseguridad para empresas pueden ayudarte a determinar cuál es realmente la situación de tu configuración actual.
La recuperación de cuentas es la puerta trasera que todos ignoran
Aquí tienes un detalle al que no se le presta suficiente atención. Tu 2FA solo es tan sólida como tus opciones de recuperación de cuenta.
Si un atacante puede restablecer tu contraseña respondiendo "¿cómo se llamaba tu mascota de la infancia?" o verificando un número telefónico que ahora controla mediante un intercambio de SIM, tu clave de hardware no importa. Simplemente la rodea.
Los ataques de ingeniería social contra el servicio de atención al cliente también están bien documentados. Los atacantes llaman a operadores o proveedores de servicios, fingen ser el titular de la cuenta y consiguen que se realicen cambios. Así ocurren muchas apropiaciones de cuentas de alto perfil, no por magia técnica, sino mediante una llamada telefónica muy convincente.
El problema de las contraseñas sigue estando debajo de todo esto
La autenticación de dos factores debe protegerte cuando tu contraseña falla. Pero si reutilizas contraseñas en distintos sitios, una filtración en un servicio les entrega a los atacantes una lista de credenciales funcionales para todo lo demás que usas. Solo necesitan superar el segundo factor, y ahora tienen métodos para hacerlo.
Una contraseña sólida y única para cada cuenta, más 2FA y un buen administrador de contraseñas, es una base mucho más resistente que usar 2FA sobre contraseñas débiles o reutilizadas. Estos elementos se refuerzan entre sí. Las capas de seguridad se llaman capas por una razón.
Para cualquier persona que administre un negocio en el sur de Florida, todo esto importa más de lo que podría parecer. Los grupos de ransomware y las operaciones de robo de credenciales no pasan por alto a las pequeñas y medianas empresas. A menudo las atacan específicamente porque sus defensas suelen ser más débiles. Si usas Microsoft 365 con 2FA basada en SMS y contraseñas compartidas en algunas cuentas, estás ante una exposición real. No hipotética.
¿Te preocupa que tu negocio esté a un clic de sufrir una filtración? Solicita una revisión de seguridad
Lo que todavía no sabemos
Apple, Google y Microsoft están impulsando con fuerza las claves de acceso. Técnicamente son superiores a casi todo lo demás que se usa comúnmente. Pero la adopción es desigual y la experiencia del usuario entre distintas plataformas y navegadores todavía es lo bastante inconsistente como para que muchas personas se rindan y vuelvan a usar contraseñas.
Todavía no está claro si las claves de acceso alcanzarán el nivel de adopción generalizada necesario para reducir de manera significativa los ataques basados en credenciales a gran escala, o si los problemas de interoperabilidad se resolverán antes de que las personas pierdan la paciencia con las dificultades.
El phishing asistido por inteligencia artificial también es una variable que nadie controla por completo. Los correos de phishing que hace un par de años eran obviamente falsos son cada vez más difíciles de detectar a medida que los modelos de lenguaje mejoran su capacidad para generar textos convincentes. Todavía está por verse si esto cambia significativamente la forma de evaluar los ataques para evadir la 2FA.
A veces se menciona la computación cuántica en las conversaciones de seguridad como una amenaza futura para los sistemas de cifrado actuales. Es una posibilidad real, pero lo bastante lejana como para que no afecte tus decisiones en este momento. Enfócate en las amenazas que ya están funcionando.
Qué hacer al respecto
Aquí tienes la lista práctica, ordenada por impacto.
Mejora tu método de 2FA. Si usas códigos por SMS, cambia como mínimo a una aplicación de autenticación. Si puedes usar una clave de hardware o claves de acceso para tus cuentas más importantes, como el correo electrónico, la banca y las cuentas de trabajo, hazlo.
Protege tus opciones de recuperación de cuenta. Elimina los números telefónicos antiguos. Usa como opción de recuperación una dirección de correo electrónico que controles estrictamente. Desactiva las preguntas de seguridad si es posible; no son más que contraseñas cuyas respuestas son públicas.
Usa un administrador de contraseñas y contraseñas únicas en todas partes. A estas alturas, esto no es negociable. Cierra la brecha del relleno de credenciales que la 2FA intenta cubrir.
Entrénate para hacer una pausa ante las notificaciones push. Si recibes una solicitud de autenticación que no iniciaste, recházala y cambia tu contraseña de inmediato. No apruebes solicitudes push por conveniencia o frustración.
Para las empresas: haz una auditoría honesta. ¿Qué cuentas tienen 2FA? ¿Qué tipo de 2FA usan? ¿Quién tiene acceso de administrador y cómo está protegido? ¿Los códigos de respaldo están guardados en un lugar adecuado? Nuestro equipo de servicios administrados de TI ayuda a las empresas del sur de Florida a realizar exactamente este tipo de evaluación sin convertirla en una lección de cumplimiento normativo.
Si tu empresa también necesita pensar en lo que sucede después de que una cuenta se ve comprometida, los respaldos y la recuperación ante desastres deben formar parte de esa misma conversación. La autenticación protege la puerta principal. Los respaldos importan cuando alguien encuentra una ventana.
Y si algo de esto te generó preguntas sobre tus dispositivos personales, sobre si tu teléfono está configurado de forma segura o si tus cuentas están debidamente protegidas, siempre puedes comunicarte directamente con nosotros. Estamos en West Palm Beach y trabajamos con personas reales, no solo con empresas.
La autenticación de dos factores no está rota. La versión que usa la mayoría de las personas simplemente tiene más brechas de lo que su nombre sugiere. Entender la diferencia es lo que realmente te mantiene más seguro.
¿Te preocupa que tu negocio esté a un clic de sufrir una filtración?
Obtén una revisión de seguridad clara y directa de un equipo local que ha limpiado las consecuencias más veces de las que quisiéramos.
Solicita una revisión de seguridad
Preguntas frecuentes
¿La autenticación de dos factores basada en SMS es mejor que no tener ninguna?
Sí, y de manera significativa. La 2FA por SMS todavía bloquea la gran mayoría de los ataques automatizados que utilizan contraseñas robadas. Pero es la forma común más débil de 2FA y, cuando sea posible, deberías cambiarla por una aplicación de autenticación o una clave de hardware, especialmente en cuentas importantes como el correo electrónico y la banca.
¿Qué es un ataque de intercambio de SIM y cómo logra evadir la 2FA?
Un intercambio de SIM ocurre cuando un atacante convence a tu operador móvil de transferir tu número telefónico a una tarjeta SIM que controla. Una vez que tiene tu número, cualquier código de verificación enviado por SMS a ese número le llega a él en lugar de a ti. Por lo general, esto implica manipular mediante ingeniería social a un representante del servicio de atención al cliente del operador.
¿Las claves de acceso son realmente más seguras que las aplicaciones de autenticación?
Sí, para la mayoría de los usuarios las claves de acceso son técnicamente más sólidas. Utilizan criptografía de clave pública y están vinculadas al sitio web específico en el que las registraste, por lo que un sitio de phishing no puede capturar un código porque no existe ningún código transmisible. Los códigos de las aplicaciones de autenticación pueden ser interceptados por una página de phishing convincente en tiempo real durante su periodo de validez de 30 segundos.
¿Qué es el bombardeo de MFA o la fatiga por notificaciones push?
El bombardeo de MFA ocurre cuando un atacante que tiene tu contraseña envía repetidas notificaciones push de autenticación a tu teléfono con la esperanza de que finalmente apruebes una por confusión o molestia. Si recibes solicitudes push que no iniciaste, recházalas todas y cambia tu contraseña de inmediato.
¿De verdad mi pequeña empresa debe preocuparse por las brechas de seguridad de la 2FA?
Sí. Las pequeñas y medianas empresas son atacadas con frecuencia precisamente porque sus defensas suelen ser más débiles que las de las grandes empresas. Una cuenta de administrador comprometida en el correo electrónico o la plataforma en la nube de una empresa puede exponer datos de clientes, registros financieros y sistemas internos. El método de autenticación que protege esas cuentas importa mucho.
¿Qué debo hacer si creo que alguien accedió a mi cuenta a pesar de tener la 2FA activada?
Cambia tu contraseña de inmediato, revoca todas las sesiones activas que el servicio te permita ver, revisa tus opciones de recuperación de cuenta para detectar cualquier elemento que no hayas añadido e informa del incidente al proveedor del servicio. Después, audita tus otras cuentas que compartan la misma contraseña o dirección de correo electrónico de recuperación, ya que una filtración en un lugar suele indicar una posible exposición en otros.