En la seguridad digital las señales casi siempre son ambiguas, y las solicitudes de verificación sospechosas son la gran excepción. Un inicio de sesión desde otra ciudad puede ser tu propio móvil conectado a la red de datos. Un dispositivo «nuevo» puede ser un navegador que se acaba de actualizar.
La excepción es, además, la más útil de todas: una solicitud de verificación que no has iniciado tú no es ambigua. No tiene explicaciones inocentes. Significa una sola cosa: alguien ha escrito tu contraseña correcta y se ha quedado parado en el segundo paso.
Este artículo reúne los indicadores de compromiso (IOC, del inglés Indicators of Compromise: las pistas que revelan que alguien ha intentado entrar, o ha entrado, donde no debía) relacionados con la autenticación multifactor. Profundiza en la recomendación de proteger las cuentas con un segundo factor.
Por qué estas señales valen más que las demás
Hay tres razones, y merece la pena tenerlas presentes.
Son inequívocas. El segundo factor solo se pide después de haber introducido correctamente la contraseña. No hay falsos positivos que merezcan mención.
Llegan a tiempo. El intento se ha detenido: sigues teniendo el control de la cuenta y puedes cambiar la contraseña antes de que ocurra nada.
Te dicen qué hacer. El mensaje implícito es preciso: otra persona conoce esta contraseña, sustitúyela.
Es el único caso en el que un indicador de compromiso llega antes que el daño y con instrucciones claras. Desaprovecharlo —archivando la notificación o aprobándola para quitarse la molestia de encima— es el error que este artículo intenta evitar.
Indicadores técnicos
| Indicador | Qué significa | Por qué es relevante | Dónde se observa | Qué hacer |
|---|---|---|---|---|
| Solicitud de verificación que no has iniciado | Alguien ha introducido tu contraseña correcta | La señal más directa que existe: la contraseña se conoce | Notificación push, SMS, correo, app de autenticación | No la apruebes. Cambia la contraseña desde un dispositivo seguro |
| Solicitudes repetidas y seguidas | Intentos insistentes, a menudo a horas poco habituales | Técnica de la aprobación por cansancio: se apuesta por agotarte | Varias notificaciones en el móvil | No apruebes ninguna; cambia la contraseña enseguida; silencia las notificaciones solo después |
| Nuevo método de autenticación registrado | Alguien ha añadido su propio segundo factor | Sirve para conservar el acceso incluso después de un cambio de contraseña | Ajustes de seguridad de la cuenta | Elimínalo, cambia la contraseña, genera de nuevo los códigos de recuperación |
| Códigos de recuperación regenerados o usados | Los códigos anteriores ya no son válidos, o se ha gastado uno | Puede indicar una recuperación iniciada por otra persona | Avisos del servicio, apartado de seguridad | Comprueba si has sido tú; si no, recupera la cuenta y regenéralo todo |
| Segundo factor desactivado sin que tú intervengas | Alguien ha conseguido quitar el segundo factor | Es el paso previo a hacerse con el control | Correo de confirmación, ajustes de la cuenta | Actúa de inmediato: vuelve a activarlo, cambia la contraseña, contacta con el soporte |
| Inicio de sesión desde un dispositivo desconocido pese al segundo factor | El segundo factor se ha superado de algún modo | Requiere atención: puede indicar phishing o una sesión secuestrada | Historial de accesos, lista de dispositivos | Cierra todas las sesiones, cambia la contraseña, revisa los métodos registrados |
| Número de teléfono de recuperación cambiado | Los códigos por SMS llegarían a otra parte | Compromete a la vez el acceso y la recuperación | Avisos de cambios, ajustes | Restablece el número correcto, cambia la contraseña, pásate a una app de autenticación |
Señales que puedes observar tú
| Señal | Qué significa | Por qué es relevante | Cómo te das cuenta | Qué hacer |
|---|---|---|---|---|
| Recibes un código que no has pedido | Alguien está intentando entrar | Igual que arriba: la contraseña se conoce | Te llega un SMS o una notificación con un código | No lo uses ni se lo digas a nadie; cambia la contraseña |
| Alguien te pide que le leas un código | Intento de que le entregues el segundo factor | Ningún servicio legítimo lo pide, en ningún caso | Llamada o mensaje del supuesto «servicio de atención al cliente» | Corta la conversación; comprueba por un canal oficial |
| Notificaciones que llegan de madrugada | Momento elegido para conseguir una aprobación distraída | Es una técnica, no una casualidad | El móvil se ilumina a horas poco habituales | No apruebes; cambia la contraseña por la mañana |
| Ya no te llega la verificación | Otra persona podría haber cambiado el método | Suele preceder a la pérdida de la cuenta | Intentas entrar y el código no llega | Revisa los métodos registrados desde la web oficial |
| Un servicio te pide el segundo factor donde no lo tenías activado | Podría ser una página que imita al servicio | El phishing a menudo pide también el segundo factor | Pantalla inesperada tras pulsar un enlace | No introduzcas nada; entra desde la app o desde la dirección habitual |
| Inicios de sesión que ya no piden el segundo factor | Otra persona ha marcado un dispositivo como de confianza | El segundo factor aparece activado, pero no se aplica | Entras sin que te pidan nada | Elimina los dispositivos de confianza que no reconozcas |
Un ejemplo concreto
Sara recibe tres notificaciones en dos horas: «Confirma el inicio de sesión en tu cuenta».
La primera la ignora. La segunda le molesta. A la tercera, cuando está a punto de aprobarla para que el móvil deje de sonar, se detiene.
No la aprueba. Abre la cuenta desde el ordenador, mira el apartado de seguridad y encuentra ocho intentos de inicio de sesión en las últimas veinticuatro horas, todos detenidos en el segundo factor.
Cambia la contraseña. Después se pregunta de dónde ha salido: era la misma que usaba en un foro en el que se registró hace años. También la cambia allí.
La clave: el segundo factor ha aguantado ocho veces. La novena, en la que Sara estuvo a punto de aprobar por cansancio, habría bastado.
Por qué «aprobar para que pare» es la trampa
Merece un apartado propio, porque es la forma en que esta protección se elude en la realidad.
Las solicitudes repetidas no son un fallo del sistema: son una técnica, conocida como «fatiga de notificaciones» o bombardeo de solicitudes. El razonamiento de quien las envía es sencillo: tarde o temprano llegará una aprobación dada por distracción, por prisa o simplemente para que las notificaciones cesen.
Funciona mejor en tres situaciones: de noche, cuando se está medio dormido; durante una reunión, cuando el móvil molesta; y cuando además llega una llamada de alguien que se presenta como servicio de atención al cliente y pide «confirmar para cerrar la incidencia».
Tres reglas que zanjan la cuestión:
- No apruebes nunca una solicitud que no has iniciado tú, por ningún motivo.
- Ningún servicio legítimo te pide que apruebes una solicitud o que leas un código. Ninguno. Si alguien lo hace, no es el servicio de atención al cliente.
- Si las notificaciones no paran, la solución no es aprobar: es cambiar la contraseña. Las solicitudes se detienen solas, porque sin la contraseña correcta ya no se generan.
Las señales que preceden al intento
Algunos indicios llegan antes de la solicitud de verificación, y reconocerlos adelanta aún más la reacción.
Un aviso de que tu contraseña ha aparecido en una filtración. Si el gestor de contraseñas o el navegador te avisan de que una de tus credenciales circula en una lista pública, es razonable esperar que alguien la pruebe. Cambiarla antes significa no recibir nunca la solicitud.
Una comunicación de incidente de un servicio que usas. Vale el mismo razonamiento, con un agravante: en los días siguientes aumentan también los mensajes fraudulentos que imitan la comunicación oficial.
Un aumento de mensajes dirigidos a ti. Correos o SMS que te tocan de cerca —tu nombre, un servicio que usas de verdad, un pedido que estás esperando— indican que alguien tiene información sobre ti. A menudo preceden a un intento de obtener tus credenciales.
Una llamada que pide confirmaciones. Cualquiera que se presente como servicio de atención al cliente y haga preguntas sobre cuentas o accesos está reuniendo datos, aunque no pida nada de forma explícita.
Ninguno de ellos es un indicador de compromiso en sentido estricto. Son señales de exposición: te dicen que estás en el radio de alcance de algo, no que ya haya ocurrido. La reacción adecuada es la misma —cambiar la contraseña y revisar el segundo factor—, pero sin urgencia.
Qué revisar ante solicitudes de verificación sospechosas, y cada cuánto
| Frecuencia | Qué revisar |
|---|---|
| En cuanto llega una solicitud inesperada | No la apruebes, y cambia la contraseña ese mismo día |
| Cada 2–3 meses | Métodos de autenticación registrados en las cuentas principales |
| Cada 2–3 meses | Dispositivos marcados como de confianza, que se saltan la solicitud de verificación |
| Cada 6 meses | Validez de los códigos de recuperación y datos de contacto asociados |
| Cuando cambias de móvil o de número | Que los métodos registrados estén actualizados antes de retirar el antiguo |
Lo que no es un indicador
| Situación | Por qué normalmente no es una señal |
|---|---|
| El servicio pide el segundo factor después de un viaje | El contexto ha cambiado: es la protección funcionando |
| Llega un código mientras estás iniciando sesión | Es el proceso normal |
| El segundo factor se pide más a menudo de lo habitual | Algunos servicios acortan el tiempo durante el que un dispositivo se considera de confianza |
| Llega un código unos segundos después de tu inicio de sesión | Retraso en la entrega, típico de los SMS |
| Un dispositivo «nuevo» después de una actualización | Los navegadores y sistemas actualizados a menudo se registran como nuevos |
La diferencia clave sigue siendo una sola: ¿estabas entrando en algún sitio en ese momento? Si es así, es normal. Si no, es una señal.
Si encuentras un indicador
- No apruebes nada, y no compartas con nadie los códigos recibidos.
- Cambia la contraseña de la cuenta desde un dispositivo de confianza.
- Revisa los métodos de autenticación registrados y elimina los que no sean tuyos.
- Comprueba los dispositivos de confianza y quita los que no reconozcas.
- Genera de nuevo los códigos de recuperación.
- Cambia esa misma contraseña en todos los sitios donde la hubieras usado: la solicitud recibida demuestra que está circulando.
La secuencia completa está en el artículo sobre cómo activar el segundo factor.
Dos advertencias
El segundo factor reduce el riesgo, no lo elimina. Existen técnicas capaces de eludirlo en circunstancias concretas: se describen, sin detalles operativos, en el artículo sobre los ataques que eluden el segundo factor. Siguen siendo mucho menos frecuentes que los accesos con la contraseña sola.
Cuidado con los mensajes que imitan estas notificaciones. Precisamente porque son avisos a los que se presta atención, se copian. Ningún aviso legítimo te pide que introduzcas tu contraseña para «verificar la seguridad». Entra siempre desde la app o desde la dirección habitual, nunca desde los enlaces que recibes.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Competencias | Distinguir una solicitud legítima de una que no has iniciado tú |
| Concienciación | Entender que una solicitud inesperada es una información valiosa, no una molestia |
| Comportamiento Seguro | No aprobar nunca por costumbre, ni siquiera para detener las notificaciones |
Nivel de referencia: FL3 — Autónomo.
Conclusión
En la seguridad digital pocas veces se recibe un aviso claro, a tiempo y con instrucciones implícitas sobre qué hacer. Las solicitudes de verificación sospechosas, las que no has iniciado tú, son exactamente eso.
Merece la pena tratarlas como tales: no como una molestia que hay que cerrar, sino como lo más útil que te va a pasar ese día.
Acción inmediata recomendada. Abre los ajustes de seguridad de tu correo y mira la lista de métodos de autenticación registrados. Si hay alguno que no reconoces, acabas de encontrar algo importante. Y si quieres una visión más amplia de tus hábitos, puedes hacer la autoevaluación de la resiliencia digital.
Contenidos relacionados
- Proteger las cuentas con un segundo factor: la recomendación de referencia
- Ataques que eluden el segundo factor: lo que genera estas señales
- Cómo activar el segundo factor: qué hacer cuando encuentras una
- Cuentas protegidas solo con contraseña: por qué sin segundo factor estas señales ni siquiera llegarían
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









