CYBER WELFARE

Proteja su privacidad digital

Solicitudes de verificación sospechosas: la señal más clara que existe

En la seguridad digital las señales casi siempre son ambiguas, y las solicitudes de verificación sospechosas son la gran excepción. Un inicio de sesión desde otra ciudad puede ser tu propio móvil conectado a la red de datos. Un dispositivo «nuevo» puede ser un navegador que se acaba de actualizar.

La excepción es, además, la más útil de todas: una solicitud de verificación que no has iniciado tú no es ambigua. No tiene explicaciones inocentes. Significa una sola cosa: alguien ha escrito tu contraseña correcta y se ha quedado parado en el segundo paso.

Este artículo reúne los indicadores de compromiso (IOC, del inglés Indicators of Compromise: las pistas que revelan que alguien ha intentado entrar, o ha entrado, donde no debía) relacionados con la autenticación multifactor. Profundiza en la recomendación de proteger las cuentas con un segundo factor.

Por qué estas señales valen más que las demás

Hay tres razones, y merece la pena tenerlas presentes.

Son inequívocas. El segundo factor solo se pide después de haber introducido correctamente la contraseña. No hay falsos positivos que merezcan mención.

Llegan a tiempo. El intento se ha detenido: sigues teniendo el control de la cuenta y puedes cambiar la contraseña antes de que ocurra nada.

Te dicen qué hacer. El mensaje implícito es preciso: otra persona conoce esta contraseña, sustitúyela.

Es el único caso en el que un indicador de compromiso llega antes que el daño y con instrucciones claras. Desaprovecharlo —archivando la notificación o aprobándola para quitarse la molestia de encima— es el error que este artículo intenta evitar.

Indicadores técnicos

IndicadorQué significaPor qué es relevanteDónde se observaQué hacer
Solicitud de verificación que no has iniciadoAlguien ha introducido tu contraseña correctaLa señal más directa que existe: la contraseña se conoceNotificación push, SMS, correo, app de autenticaciónNo la apruebes. Cambia la contraseña desde un dispositivo seguro
Solicitudes repetidas y seguidasIntentos insistentes, a menudo a horas poco habitualesTécnica de la aprobación por cansancio: se apuesta por agotarteVarias notificaciones en el móvilNo apruebes ninguna; cambia la contraseña enseguida; silencia las notificaciones solo después
Nuevo método de autenticación registradoAlguien ha añadido su propio segundo factorSirve para conservar el acceso incluso después de un cambio de contraseñaAjustes de seguridad de la cuentaElimínalo, cambia la contraseña, genera de nuevo los códigos de recuperación
Códigos de recuperación regenerados o usadosLos códigos anteriores ya no son válidos, o se ha gastado unoPuede indicar una recuperación iniciada por otra personaAvisos del servicio, apartado de seguridadComprueba si has sido tú; si no, recupera la cuenta y regenéralo todo
Segundo factor desactivado sin que tú intervengasAlguien ha conseguido quitar el segundo factorEs el paso previo a hacerse con el controlCorreo de confirmación, ajustes de la cuentaActúa de inmediato: vuelve a activarlo, cambia la contraseña, contacta con el soporte
Inicio de sesión desde un dispositivo desconocido pese al segundo factorEl segundo factor se ha superado de algún modoRequiere atención: puede indicar phishing o una sesión secuestradaHistorial de accesos, lista de dispositivosCierra todas las sesiones, cambia la contraseña, revisa los métodos registrados
Número de teléfono de recuperación cambiadoLos códigos por SMS llegarían a otra parteCompromete a la vez el acceso y la recuperaciónAvisos de cambios, ajustesRestablece el número correcto, cambia la contraseña, pásate a una app de autenticación

Señales que puedes observar tú

SeñalQué significaPor qué es relevanteCómo te das cuentaQué hacer
Recibes un código que no has pedidoAlguien está intentando entrarIgual que arriba: la contraseña se conoceTe llega un SMS o una notificación con un códigoNo lo uses ni se lo digas a nadie; cambia la contraseña
Alguien te pide que le leas un códigoIntento de que le entregues el segundo factorNingún servicio legítimo lo pide, en ningún casoLlamada o mensaje del supuesto «servicio de atención al cliente»Corta la conversación; comprueba por un canal oficial
Notificaciones que llegan de madrugadaMomento elegido para conseguir una aprobación distraídaEs una técnica, no una casualidadEl móvil se ilumina a horas poco habitualesNo apruebes; cambia la contraseña por la mañana
Ya no te llega la verificaciónOtra persona podría haber cambiado el métodoSuele preceder a la pérdida de la cuentaIntentas entrar y el código no llegaRevisa los métodos registrados desde la web oficial
Un servicio te pide el segundo factor donde no lo tenías activadoPodría ser una página que imita al servicioEl phishing a menudo pide también el segundo factorPantalla inesperada tras pulsar un enlaceNo introduzcas nada; entra desde la app o desde la dirección habitual
Inicios de sesión que ya no piden el segundo factorOtra persona ha marcado un dispositivo como de confianzaEl segundo factor aparece activado, pero no se aplicaEntras sin que te pidan nadaElimina los dispositivos de confianza que no reconozcas

Un ejemplo concreto

Sara recibe tres notificaciones en dos horas: «Confirma el inicio de sesión en tu cuenta».

La primera la ignora. La segunda le molesta. A la tercera, cuando está a punto de aprobarla para que el móvil deje de sonar, se detiene.

No la aprueba. Abre la cuenta desde el ordenador, mira el apartado de seguridad y encuentra ocho intentos de inicio de sesión en las últimas veinticuatro horas, todos detenidos en el segundo factor.

Cambia la contraseña. Después se pregunta de dónde ha salido: era la misma que usaba en un foro en el que se registró hace años. También la cambia allí.

La clave: el segundo factor ha aguantado ocho veces. La novena, en la que Sara estuvo a punto de aprobar por cansancio, habría bastado.

Por qué «aprobar para que pare» es la trampa

Merece un apartado propio, porque es la forma en que esta protección se elude en la realidad.

Las solicitudes repetidas no son un fallo del sistema: son una técnica, conocida como «fatiga de notificaciones» o bombardeo de solicitudes. El razonamiento de quien las envía es sencillo: tarde o temprano llegará una aprobación dada por distracción, por prisa o simplemente para que las notificaciones cesen.

Funciona mejor en tres situaciones: de noche, cuando se está medio dormido; durante una reunión, cuando el móvil molesta; y cuando además llega una llamada de alguien que se presenta como servicio de atención al cliente y pide «confirmar para cerrar la incidencia».

Tres reglas que zanjan la cuestión:

  1. No apruebes nunca una solicitud que no has iniciado tú, por ningún motivo.
  2. Ningún servicio legítimo te pide que apruebes una solicitud o que leas un código. Ninguno. Si alguien lo hace, no es el servicio de atención al cliente.
  3. Si las notificaciones no paran, la solución no es aprobar: es cambiar la contraseña. Las solicitudes se detienen solas, porque sin la contraseña correcta ya no se generan.

Las señales que preceden al intento

Algunos indicios llegan antes de la solicitud de verificación, y reconocerlos adelanta aún más la reacción.

Un aviso de que tu contraseña ha aparecido en una filtración. Si el gestor de contraseñas o el navegador te avisan de que una de tus credenciales circula en una lista pública, es razonable esperar que alguien la pruebe. Cambiarla antes significa no recibir nunca la solicitud.

Una comunicación de incidente de un servicio que usas. Vale el mismo razonamiento, con un agravante: en los días siguientes aumentan también los mensajes fraudulentos que imitan la comunicación oficial.

Un aumento de mensajes dirigidos a ti. Correos o SMS que te tocan de cerca —tu nombre, un servicio que usas de verdad, un pedido que estás esperando— indican que alguien tiene información sobre ti. A menudo preceden a un intento de obtener tus credenciales.

Una llamada que pide confirmaciones. Cualquiera que se presente como servicio de atención al cliente y haga preguntas sobre cuentas o accesos está reuniendo datos, aunque no pida nada de forma explícita.

Ninguno de ellos es un indicador de compromiso en sentido estricto. Son señales de exposición: te dicen que estás en el radio de alcance de algo, no que ya haya ocurrido. La reacción adecuada es la misma —cambiar la contraseña y revisar el segundo factor—, pero sin urgencia.

Qué revisar ante solicitudes de verificación sospechosas, y cada cuánto

FrecuenciaQué revisar
En cuanto llega una solicitud inesperadaNo la apruebes, y cambia la contraseña ese mismo día
Cada 2–3 mesesMétodos de autenticación registrados en las cuentas principales
Cada 2–3 mesesDispositivos marcados como de confianza, que se saltan la solicitud de verificación
Cada 6 mesesValidez de los códigos de recuperación y datos de contacto asociados
Cuando cambias de móvil o de númeroQue los métodos registrados estén actualizados antes de retirar el antiguo

Lo que no es un indicador

SituaciónPor qué normalmente no es una señal
El servicio pide el segundo factor después de un viajeEl contexto ha cambiado: es la protección funcionando
Llega un código mientras estás iniciando sesiónEs el proceso normal
El segundo factor se pide más a menudo de lo habitualAlgunos servicios acortan el tiempo durante el que un dispositivo se considera de confianza
Llega un código unos segundos después de tu inicio de sesiónRetraso en la entrega, típico de los SMS
Un dispositivo «nuevo» después de una actualizaciónLos navegadores y sistemas actualizados a menudo se registran como nuevos

La diferencia clave sigue siendo una sola: ¿estabas entrando en algún sitio en ese momento? Si es así, es normal. Si no, es una señal.

Si encuentras un indicador

  1. No apruebes nada, y no compartas con nadie los códigos recibidos.
  2. Cambia la contraseña de la cuenta desde un dispositivo de confianza.
  3. Revisa los métodos de autenticación registrados y elimina los que no sean tuyos.
  4. Comprueba los dispositivos de confianza y quita los que no reconozcas.
  5. Genera de nuevo los códigos de recuperación.
  6. Cambia esa misma contraseña en todos los sitios donde la hubieras usado: la solicitud recibida demuestra que está circulando.

La secuencia completa está en el artículo sobre cómo activar el segundo factor.

Dos advertencias

El segundo factor reduce el riesgo, no lo elimina. Existen técnicas capaces de eludirlo en circunstancias concretas: se describen, sin detalles operativos, en el artículo sobre los ataques que eluden el segundo factor. Siguen siendo mucho menos frecuentes que los accesos con la contraseña sola.

Cuidado con los mensajes que imitan estas notificaciones. Precisamente porque son avisos a los que se presta atención, se copian. Ningún aviso legítimo te pide que introduzcas tu contraseña para «verificar la seguridad». Entra siempre desde la app o desde la dirección habitual, nunca desde los enlaces que recibes.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasDistinguir una solicitud legítima de una que no has iniciado tú
ConcienciaciónEntender que una solicitud inesperada es una información valiosa, no una molestia
Comportamiento SeguroNo aprobar nunca por costumbre, ni siquiera para detener las notificaciones

Nivel de referencia: FL3 — Autónomo.

Conclusión

En la seguridad digital pocas veces se recibe un aviso claro, a tiempo y con instrucciones implícitas sobre qué hacer. Las solicitudes de verificación sospechosas, las que no has iniciado tú, son exactamente eso.

Merece la pena tratarlas como tales: no como una molestia que hay que cerrar, sino como lo más útil que te va a pasar ese día.

Acción inmediata recomendada. Abre los ajustes de seguridad de tu correo y mira la lista de métodos de autenticación registrados. Si hay alguno que no reconoces, acabas de encontrar algo importante. Y si quieres una visión más amplia de tus hábitos, puedes hacer la autoevaluación de la resiliencia digital.

Contenidos relacionados

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.