CYBER WELFARE

Proteja su privacidad digital

Ataques que eluden el segundo factor: los límites honestos de una buena protección

La autenticación multifactor es la medida de seguridad con la mejor relación entre el esfuerzo que exige y el riesgo que elimina. Frena la gran mayoría de los accesos no autorizados, y este artículo sobre los ataques que eluden el segundo factor no lo pone en duda.

Presentarla como una barrera infranqueable, sin embargo, sería incorrecto y contraproducente. Quien cree estar a salvo de todo baja la guardia justo donde hace falta: casi todas las técnicas que eluden el segundo factor pasan por la persona, no por la tecnología.

Saber cuáles son es lo que permite reconocerlas. Este artículo las describe desde el punto de vista de quien las sufre, para defenderse; no contiene instrucciones operativas. Es el complemento, en el lado de las amenazas, de la recomendación de proteger las cuentas con un segundo factor.

El punto de partida

Con el segundo factor activado, la contraseña sola ya no basta. Quien quiere entrar tiene que conseguir también el segundo paso, y para ello tiene tres caminos:

  1. conseguir que le entregues el código, convenciéndote de que lo escribas o lo leas en voz alta;
  2. conseguir tu aprobación, aprovechando la distracción o el cansancio;
  3. evitar por completo el segundo factor, pasando por una vía que no lo pide.

Los dos primeros dependen de una interacción contigo. El tercero es el más traicionero, porque ni siquiera intenta enfrentarse a la protección: la rodea.

1. Aprobación por cansancio

En pocas palabras. Alguien ya tiene tu contraseña y envía solicitudes de confirmación hasta que apruebas una.

Cómo funciona. Las notificaciones llegan una y otra vez, a menudo de noche o en momentos en los que el móvil molesta. Basta una confirmación dada por distracción, o para que dejen de llegar avisos.

Por qué funciona. No ataca la tecnología: ataca el cansancio y la costumbre de aprobar con un gesto.

Señales de sospecha. Solicitudes de verificación que no has iniciado tú, sobre todo si se repiten o llegan a horas poco habituales.

Cómo protegerte. No apruebes nunca una solicitud que no hayas iniciado, por ningún motivo. Si las notificaciones no paran, la solución es cambiar la contraseña, no confirmar. Cuando esté disponible, usa la variante que te pide escribir un número que aparece en la pantalla.

2. Página falsa que pide también el código

En pocas palabras. Una copia de la web real te pide primero la contraseña y después el código del segundo factor, y los usa al instante.

Cómo funciona. Quien ha construido la página recibe lo que escribes y lo introduce en el servicio auténtico mientras el código sigue siendo válido. Desde tu punto de vista, la página «no funciona» o muestra un error.

Por qué afecta a los códigos. Es la razón por la que los métodos basados en un código que se escribe —SMS, app de autenticación, notificaciones simples— no protegen frente a este escenario: el código es una información que se puede transferir.

Señales de sospecha. Has llegado a la página desde un enlace recibido; la dirección se parece a la habitual, pero no es idéntica; el gestor de contraseñas no rellena los datos automáticamente; la página te pide el código en un momento en el que no estabas iniciando sesión.

Cómo protegerte. No inicies sesión nunca desde los enlaces que recibes: abre la app o escribe la dirección habitual. Usa un gestor de contraseñas, que compara la dirección. Y, cuando sea posible, usa llaves físicas o llaves de acceso (passkeys): comprueban el sitio y, sencillamente, no responden a una copia.

3. Reutilización de una sesión ya abierta

En pocas palabras. No se supera el segundo factor: se aprovecha un inicio de sesión que ya se había completado.

Cómo funciona. Después de un acceso correcto, el servicio recuerda el dispositivo para no pedir la verificación cada vez. Quien obtiene ese «recuerdo» —desde un dispositivo comprometido o desde una página fraudulenta— puede presentarse como una sesión ya autenticada.

Por qué importa. Explica un hecho que suele desconcertar: puede aparecer un acceso ajeno que se ha completado aunque el segundo factor esté activado y bien configurado.

Señales de sospecha. Inicios de sesión que ya no piden la verificación; dispositivos de confianza que no reconoces; actividad desde un contexto poco habitual sin ninguna solicitud de confirmación.

Cómo protegerte. Revisa de vez en cuando los dispositivos de confianza y elimina los que no reconozcas. Ante cualquier sospecha, cierra todas las sesiones activas: es la única acción que pone fin a este escenario, y conviene hacerla después de cambiar la contraseña.

4. Duplicado fraudulento de la tarjeta SIM

En pocas palabras. Tu número pasa a una tarjeta SIM controlada por otra persona, y los códigos por SMS llegan allí.

Cómo funciona. Se consigue mediante una solicitud a la compañía telefónica, respaldada por datos personales reunidos en otros sitios. No toca tus dispositivos.

Por qué afecta solo al SMS. Es el límite específico de ese método: depende del número, no de un dispositivo que tengas en la mano.

Señales de sospecha. El móvil se queda de repente sin servicio sin motivo aparente; dejas de recibir llamadas y mensajes; te llegan comunicaciones de la compañía telefónica sobre cambios que no has pedido.

Cómo protegerte. Pásate a una app de autenticación o a una llave cuando sea posible. Pregunta a tu compañía telefónica si ofrece un PIN o una protección adicional frente a duplicados de SIM y cambios de titular. Y, una vez activado un método mejor, quita el SMS como método en las cuentas críticas.

5. La recuperación de la cuenta como atajo

En pocas palabras. No se enfrenta el segundo factor: se usa el proceso de recuperación, que a veces exige menos.

Cómo funciona. Los procesos de recuperación existen para quien ha perdido el acceso y, por necesidad, son más permisivos. Si los datos que piden —correo secundario, número, preguntas de seguridad— están al alcance o se pueden deducir, la protección principal se esquiva dando un rodeo.

Por qué es la vía más traicionera. No deja las señales típicas: no hay solicitudes de verificación, porque el segundo factor nunca entra en juego.

Señales de sospecha. Correos de inicio de recuperación que no has solicitado; códigos de recuperación marcados como usados; cambios en los datos de recuperación.

Cómo protegerte. Aquí se ve por qué el correo principal debe protegerse el primero: es el canal por el que pasa la recuperación de casi todo. Revisa de vez en cuando los datos de recuperación y sustituye las respuestas a las preguntas de seguridad por otras que no sean información real sobre ti.

6. Petición directa del código

En pocas palabras. Alguien te llama o te escribe haciéndose pasar por el servicio de atención al cliente y te pide que le leas el código que te acaba de llegar.

Cómo funciona. La llamada llega pocos segundos después de un intento de inicio de sesión, de modo que el código acaba de aparecer en el móvil. El tono es colaborador: «Estamos revisando un acceso sospechoso, ¿nos confirma el código para bloquearlo?».

Por qué funciona. Porque parece la reacción a un problema real, y en cierto modo lo es: el intento de acceso se ha producido de verdad, y lo acaba de hacer quien está llamando.

Señales de sospecha. Cualquier petición de leer un código o de aprobar una verificación. Urgencia. Que te pidan que no cuelgues o que no lo compruebes por otro lado.

Cómo protegerte. Una regla sin excepciones: ningún servicio legítimo te pide un código de verificación, por ningún motivo. Corta la conversación y comprueba a través del canal oficial.

7. Dispositivo comprometido

En pocas palabras. Si otra persona controla el dispositivo, el segundo factor ya está en sus manos.

Cómo funciona. Un software no deseado puede leer códigos y notificaciones directamente en el dispositivo que debería protegerte.

Por qué importa. Es el límite estructural: el segundo factor da por hecho que el dispositivo es de fiar.

Señales de sospecha. Lentitud inusual, consumo anómalo de batería o de datos, apps o extensiones que no recuerdas haber instalado.

Cómo protegerte. Sistema operativo al día (consulta cómo mantener el software actualizado), software solo de fuentes oficiales y bloqueo de pantalla por inactividad activado. Para las cuentas más críticas, una llave física separa el segundo factor del dispositivo.

Tabla resumen de los ataques que eluden el segundo factor

TécnicaDe qué dependeSeñales de sospechaDefensa más eficaz
Aprobación por cansancioDe tiSolicitudes repetidas que no has iniciadoNo aprobar nunca; push con número que escribir
Página falsa que pide el códigoDe tiEnlace recibido, el gestor no rellena los datosLlaves físicas o llaves de acceso
Reutilización de una sesión abiertaDel dispositivoAccesos sin solicitud de verificaciónCerrar sesiones y revisar dispositivos de confianza
Duplicado de la SIMDe la compañía telefónicaPérdida repentina del servicioApp de autenticación en lugar del SMS
Recuperación como atajoDe los datos de recuperaciónCorreos de recuperación no solicitadosProteger el correo; datos de recuperación revisados
Petición directa del códigoDe tiAlguien te pide un códigoNingún servicio lo pide: no darlo nunca
Dispositivo comprometidoDel dispositivoComportamientos anómalosActualizaciones, fuentes oficiales, llave física

Lo que muestra la tabla

Dos observaciones que valen más que cada fila por separado.

Cuatro de las siete técnicas pasan por ti. No por la criptografía ni por una debilidad del método: por una confirmación, un código leído en voz alta, un enlace que se sigue. Es una buena noticia, porque significa que la defensa está al alcance de cualquiera y no exige decisiones técnicas complejas.

Ninguna de estas técnicas es tan común como el acceso con la contraseña sola. El segundo factor sigue siendo la medida que elimina la mayor parte del riesgo: los escenarios descritos aquí son lo que queda después de activarlo, no un motivo para no hacerlo.

Las tres reglas que cubren casi toda la tabla:

  1. No aprobar nunca una solicitud que no has iniciado, y no comunicar nunca un código a nadie.
  2. Entrar siempre desde la app o desde la dirección habitual, nunca desde los enlaces recibidos.
  3. Proteger el correo principal el primero, porque es la vía de recuperación de todo lo demás.

Checklist de protección

  • ☐ No apruebo nunca solicitudes de verificación que no he iniciado yo
  • ☐ Sé que ningún servicio legítimo pide un código de verificación
  • ☐ Entro en los servicios desde la app o desde la dirección habitual
  • ☐ Uso una app de autenticación o una llave en lugar del SMS, cuando es posible
  • ☐ He revisado los dispositivos de confianza en los últimos meses
  • ☐ Los datos de recuperación de mis cuentas están actualizados y revisados
  • ☐ El correo principal tiene la protección más fuerte de todas mis cuentas
  • ☐ El dispositivo en el que recibo los códigos está actualizado y tiene el bloqueo de pantalla activado

Para ver en qué punto estás en conjunto, puedes hacer la autoevaluación de la resiliencia digital.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónConocer los límites reales de una protección, sin sobrevalorarla ni renunciar a ella
CompetenciasReconocer qué defensa responde a cada técnica
Comportamiento SeguroNo entregar nunca un código y no aprobar nunca por costumbre

Nivel de referencia: FL3 — Autónomo, con elementos de FL4 — Hábil en la parte sobre sesiones y recuperación.

Conclusión

La autenticación multifactor no es infranqueable, y decirlo abiertamente es útil: quien la considera definitiva está más expuesto justo donde la protección depende de un gesto suyo.

Pero el panorama general sigue siendo claro. Los ataques que eluden el segundo factor requieren, casi siempre, una colaboración involuntaria por tu parte: una aprobación, un código leído, un enlace seguido. Son mucho menos frecuentes, y mucho más evitables, que el acceso con una contraseña que circula en una lista.

Pregunta para reflexionar. Si ahora mismo te llamara alguien que dice ser del servicio de atención al cliente y te pidiera que le confirmaras un código que te acaba de llegar, ¿qué harías?

Contenidos relacionados

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.