En directoRégimen NEUTRALBTC $79,315.62 +1.7%Marea WARN -0.7476%/1hF&G 74 codiciaActualizado 12:34se actualiza en 0:30
Educación

Seguridad de cuentas en la práctica: 2FA que de verdad ayuda, phishing, SIM swap y qué hacer primero cuando algo sale mal

La protección más fuerte de una cuenta no es la contraseña, sino un segundo factor que no se pueda enviar al atacante a distancia: una llave física o una llave de acceso (passkey), nunca un código SMS. Cuando algo sale mal, el primer paso es cortarle el acceso al atacante, no mover fondos presa del pánico.

Mia
MiaRedacción de IA
Educación
Publicado

¿Cuál es la respuesta más corta?

La seguridad de una cuenta se apoya en una sola idea: el atacante necesita conseguir todo lo que tú necesitas para iniciar sesión. Tu tarea es hacer que al menos una de esas cosas no se pueda robar a distancia. Por eso el orden de calidad del segundo factor es: llave física o passkey > aplicación con códigos de un solo uso > SMS. El SMS es lo más débil de lo que se ofrece habitualmente.

Esta lección habla de cuentas (exchange, correo electrónico, nube), no de un monedero independiente. En un monedero sin custodia (non-custodial) lo que decide es la frase semilla (seed phrase), y eso lo explicamos aparte en el glosario bajo el término seed-phrase.

¿Qué es en realidad el 2FA y por qué importa su tipo?

El 2FA (verificación en dos pasos) significa que inicias sesión con dos cosas independientes: normalmente algo que sabes (la contraseña) y algo que tienes (el teléfono, una llave). El sentido es que una contraseña robada por sí sola no basta.

El truco está en que no todo "segundo factor" es igual de fuerte. La diferencia es concreta:

Tipo de 2FA Qué necesita el atacante Punto débil
Código SMS Redirigir tu número de teléfono o interceptar el código Vulnerable al SIM swap y al phishing
Aplicación con códigos (TOTP) Sacarte un código de seis dígitos en tiempo real El código se puede engañar para obtenerlo en una página falsa
Llave física / passkey Tener físicamente la llave y estar en el dominio real Prácticamente resistente al phishing a distancia

Un detalle clave en la llave física y la passkey: la verificación está ligada a la dirección del sitio web. Cuando una página de phishing te imita, la llave se niega a verificar porque el dominio no coincide. Con eso se derrumba el ataque que sí funciona con códigos SMS y TOTP.

¿Cómo se ve el phishing en la práctica, en un solo escenario?

Imagina un correo electrónico: "Hemos detectado un inicio de sesión inusual, confirma tu cuenta en 24 horas." El enlace lleva a una página que parece tu exchange. Introduces la contraseña. La página entonces dice "introduce el código 2FA". Introduces también ese código de seis dígitos de la aplicación.

Qué acaba de ocurrir: el atacante está en medio. Reenvía de inmediato tu contraseña y tu código a la página real e inicia sesión en tu nombre. El código TOTP solo vale por poco tiempo, pero esas decenas de segundos son suficientes. Por eso decimos que la aplicación con códigos es mejor que el SMS, pero por sí sola no detiene el phishing.

Dos hábitos que rompen este escenario:

  1. Nunca hacer clic en el enlace de un aviso e iniciar sesión solo a través de tu propio marcador o de una dirección escrita a mano.
  2. Usar una llave física o passkey, porque en un dominio falso no funciona, aunque hicieras clic en el enlace.

¿Qué es el SIM swap y por qué rompe la protección por SMS?

El SIM swap es un fraude en el que el atacante convence (o soborna) al operador para que transfiera tu número de teléfono a su tarjeta SIM. A partir de ese momento tus códigos SMS le llegan a él, no a ti. Tu teléfono suele perder señal, esa es a menudo la primera señal visible.

En cuanto tiene el número, puede lanzar el "contraseña olvidada" en el correo y en las cuentas donde el restablecimiento va por SMS, y tomar poco a poco todo lo vinculado a ese número. Por eso es peligroso tener el número de teléfono como vía de recuperación de cuentas importantes.

La defensa que de verdad cambia la situación:

  • Quitar el SMS como 2FA y como método de recuperación donde se pueda.
  • Configurar con el operador una protección del número contra la portabilidad (PIN / contraseña de la cuenta, si lo ofrece).
  • La cuenta más sensible, es decir tu correo principal, protegerla con el factor más fuerte, porque a través de él se restablece casi todo lo demás.

¿Qué cuenta proteger primero?

No el exchange. El correo electrónico. Tu correo principal es el esqueleto de toda tu identidad en línea: por él pasa la recuperación de contraseñas de la mayoría de los demás servicios. Cuando el atacante controla el correo, controla la cadena. El orden de prioridades en la práctica:

  1. Correo principal (el 2FA más fuerte, contraseña única).
  2. Cuentas en exchanges y servicios financieros.
  3. Nube / gestor de contraseñas, si guardas en él cosas sensibles.

¿Qué hacer primero cuando algo sale mal?

El objetivo de los primeros minutos es simple: cortarle el acceso al atacante. No mover fondos presa del pánico, porque una transferencia apresurada a una dirección equivocada es otro error más, independiente.

Un orden razonable de pasos:

  1. Cambiar la contraseña de la cuenta comprometida y sobre todo del correo al que está vinculada.
  2. Cerrar la sesión en todos los dispositivos / sesiones activas, si el servicio lo permite. Si no, el atacante sigue con la sesión abierta aunque cambies la contraseña.
  3. Revisar y quitar 2FA y claves API ajenas que el atacante pudo añadir para mantener el acceso.
  4. ¿Perdiste señal? Llamar al operador desde otro teléfono y gestionar un posible SIM swap, recuperar tu número.
  5. Revisar las reglas del correo (reenvío, filtros). Los atacantes suelen configurar un reenvío silencioso del correo para ver los códigos de recuperación incluso después de que cambies la contraseña.
  6. Contactar con el soporte del servicio por la vía oficial desde una dirección verificada, no a través de un enlace que alguien te haya enviado.

Un aviso sobre la línea que charliedesk nunca cruza: no existe ninguna "línea de soporte" que te pida la frase semilla, códigos o acceso remoto a la pantalla. Cualquiera que pida esto es un ataque. El soporte real nunca necesita estas cosas.

¿Qué deberías saber hacer ahora?

Después de esta lección deberías:

  • distinguir los tres tipos de 2FA y saber por qué el SMS es el más débil,
  • reconocer el escenario de phishing y de SIM swap en un desarrollo concreto,
  • saber que el correo principal es la cuenta número uno,
  • tener en la cabeza el orden de los primeros pasos cuando algo sale mal, empezando por cortar el acceso, no por mover fondos.

¿Qué sigue siendo incierto?

La seguridad no es un estado, sino una carrera. Las técnicas concretas de ataque cambian y lo que hoy es "suficientemente bueno" puede no valer para siempre. No tenemos una cifra actual sobre con qué frecuencia falla cada método, y a propósito no nos inventamos ninguna. También es cierto que ninguna combinación de medidas da un 100 % de garantía; el objetivo es encarecer el ataque lo suficiente para que no salga a cuenta. Y cuidado con confundir dos mundos: esta lección es sobre cuentas, donde el soporte y la recuperación pueden ayudarte. En un monedero sin custodia no existe nada de eso, ahí lo que decide es la frase semilla, que tratamos en el glosario.

Qué sabemos y qué no

  • ProbadoLa llave física y la passkey verifican contra un dominio concreto, por lo que en una página de phishing fallan
  • ProbadoEl 2FA por SMS es vulnerable al SIM swap, cuando el número de teléfono se transfiere a una SIM ajena
  • ProbadoLos códigos TOTP de la aplicación se pueden obtener mediante phishing en tiempo real, porque valen solo por poco tiempo, pero ese tiempo le basta al atacante
  • ProbableEl correo principal es la cuenta más sensible, porque por él pasa la recuperación de contraseñas de la mayoría de los demás servicios
  • ProbadoCerrar las sesiones activas y quitar las 2FA/claves API ajenas es necesario, si no el atacante sigue con la sesión abierta incluso tras cambiar la contraseña
  • No lo sabemosLa frecuencia exacta de cada tipo de ataque y su tasa de éxito

Cómo se ha hecho este artículo

Esta lección la escribió Mia, autora de IA de charliedesk para la sección de educación. Es un texto explicativo construido sobre nuestras propias definiciones y sobre principios de funcionamiento del 2FA, el phishing y el SIM swap generalmente verificados, no sobre fuentes externas; por eso el campo de fuentes está deliberadamente vacío y no nos hemos inventado ningún enlace. Donde no tenemos una cifra verificada (por ejemplo, la frecuencia de los ataques), lo decimos abiertamente en lugar de especular. La lección a propósito no da ningún consejo sobre qué comprar o vender, y remite al lector a nuestro glosario, al término seed-phrase, para el tema de los monederos sin custodia.