Tu contraseña está comprometida: por qué solo los MFA te protegen de verdad

Una llave de seguridad USB y un móvil con un código de verificación de seis dígitos sobre una mesa, con un candado abierto de fondo — la autenticación multifactor como segunda puerta

Ya repasamos en el artículo Ingeniería Social: tailgating, baiting y pretexting y en Scareware, shoulder surfing, dumpster diving y phishing que el ataque más eficaz no necesita agujerear tu software: explota a la persona. Y, de hecho, lo más probable es que no haga falta ningún ataque en tu dirección. La realidad es más aburrida y más frecuente: tus datos personales más preciados terminan expuestos en Internet no por ti, sino por otra persona.

Cuando un banco, una red social o una tienda online sufre una brecha, tus credenciales quedan filtradas sin que tengas ninguna forma de evitarlo. Estas filtraciones a empresas ocurren cada vez con más frecuencia, y por eso es prácticamente inevitable que tarde o temprano te veas afectado por alguna de ellas. El problema es lo que el atacante hace después: robar tu cuenta, hacerse pasar por ti, vaciar tu banco o pedir prestado a tu nombre.

¿Puede hacer algo la víctima? En buena medida, no: el daño ya está hecho. Pero sí podemos impedir que ese daño se transforme en robo de tus cuentas, y para eso existe una y solo una medida verdaderamente eficaz: exigir al atacante que no posea únicamente tu nombre de usuario y tu contraseña, sino algo adicional que solo tú tienes físicamente en el mano. Esa medida tiene nombre y apellido, y se llama: autenticación multifactor.

¿Qué es la MFA y por qué no basta con una contraseña?

La autenticación multifactor —en inglés, Multi-Factor Authentication o MFA— es una tecnología de seguridad que requiere varios métodos de autenticación para verificar tu identidad, ya sea para iniciar sesión o para validar una transacción. Utilizando únicamente un nombre de usuario y una contraseña hablamos de factor único; si empleamos dos, doble factor (2FA); y si empleamos tres, MFA.

Estos múltiplos factores se basan en tres categorías complementarias:

  • Algo que sabemos: por ejemplo, una contraseña.
  • Algo que tenemos: un teléfono, una tarjeta PKI, una llave USB como YubiKey.
  • Algo que somos: un rasgo biométrico, la huella dactilar, el iris, el rostro.

Utilizar la contraseña como único factor deja a los sistemas y a los dispositivos expuestos a ciberataques: fuerza bruta, adivinanza de contraseña, diccionarios, phishing o malware. En definitiva, apoyarse solo en una contraseña es una mala práctica. Y no basta con que el servicio jure y perjure que no guarda las contraseñas: hay que ser precavidos y nunca introducir credenciales en sitios desconocidos, aunque nos prometan que se trata de una comprobación de fortaleza.

La solución es combinar dos o más factores independientes, de modo que el ataque a uno no comprometa a los otros.

2FA en la práctica: y por qué Google se hartó

Mientras que la mayoría de los usuarios no se molestan en activar 2FA incluso cuando se les ofrece, Google decidió —en octubre de 2021— que quien quisiera seguir usando sus servicios debía habilitar la autenticación en dos pasos, de forma unilateral. Es decir, Google debió pensar: “Si no quieres proteger tu cuenta voluntariamente, a partir de ahora lo vas a tener que hacer, te guste o no”. Yo, sinceramente, la considero una decisión extraordinaria que ojalá imitaran el resto de las empresas.

¿Cómo funciona, en la práctica? Cuando usas 2FA para entrar en, por ejemplo, la aplicación de Facebook, introduces tu nombre de usuario (que normalmente coincide con el correo con el que te registraste) y tu contraseña —ese es el “algo que sé”—. Después, el sistema te pide un segundo factor para completar el login. Puede ser un SMS al móvil con un código que introducirás, o bien una app autenticadora —Google Authenticator, Authy, Microsoft Authenticator— que genera un código de seis dígitos que va cambiando cada 30 segundos.

Este código se genera mediante un estándar llamado TOTP (Time-based One Time Password, “contraseña de un solo uso basada en tiempo”). Y aquí viene lo importante: siempre que sea posible, usa una app autenticadora antes que el SMS.

Y el SMS, ¿por qué NO da la talla?

Antes de continuar conviene advertirte de los límites de los códigos por SMS. El SMS tiene dos fallos estructurales.

El primero es el SIM swapping: del inglés Subscriber Identity Module Swapping, una técnica que explica en otro capítulo, pero que en esencia consiste en que el atacante sobornea o convence por ingeniería social a empleados de tu operadora para que redirijan los SMS y las llamadas de tu número a uno que ellos controlen. En esa situación, el segundo factor basado en SMS deja de ser seguro: el atacante recibe todos los códigos de verificación que iban a ti, y tu línea y tu servicio de datos parecen funcionar perfectamente mientras tanto.

El segundo problema es aún más perverso. En 2018, un investigador apodado Lucky225 demostró que, usando servicios de envió en línea de SMS como Sakari, bastaba con introducir un número telefónico como si fuera tuyo —sin que la web comprobara tu propiedad— para empezar a recibir los SMS enviados a ese número, capturando así los códigos de 2FA, mientras la víctima ni siquiera recibía el aviso de restablecimiento. Este ataque aprovecha las deficiencias de la red global de SMS y, en algunos casos, hace innecesario ni siquiera atacar el protocolo SS7 (Signalling System 7). Muchas de estas compañías ya han tomado medidas, pero todavía hoy resulta factible convencer por ingeniería social a tu operadora para que redirija tus SMS a otra SIM.

Por eso mi recomendación es firme: no uses el número de teléfono como segundo factor. Evita registrarlo en los servicios que lo permitan, y si ya lo has hecho, retíralo antes de que ocurra el desastre.

Llaves de seguridad, passkeys y el “acceso sin contraseña”

Dentro del mismo factor “algo que tengo” hay más opciones que una app. Las tarjetas PKI (infraestructura de clave pública) son muy habituales en empresas; y las llaves de seguridad físicas —YubiKey, Titan Security Key de Google— suelen conectarse al puerto USB del ordenador, aunque además funcionan por NFC o Bluetooth para usarse también desde el móvil.

Aquí llegamos a un punto que muchos usuarios no esperan: Microsoft, desde 2021, permite entrar en todos sus servicios sin introducir ninguna contraseña. Para usarlo hay que configurar el acceso mediante Microsoft Authenticator, o bien con Windows Hello, una llave física o un código de verificación por teléfono o correo. Microsoft llevaba años diciendo que la batalla de las contraseñas estaba perdida —que eran el objetivo principal, débiles o reutilizadas, y por tanto fáciles de adivinar—, y con esta medida elimina de raíz el ataque de phishing de credenciales, a la vez que hace el acceso más sencillo. Al activar el “acceso sin contraseña”, se elimina automáticamente la contraseña para siempre.

Ahora, alguien podría preguntarse: ¿y no vuelve esto a ser una autenticación de único factor? Si al principio defendíamos la MFA, ¿cómo es que ahora basta con uno? La respuesta: porque, con esta solución, el usuario no solo debe tener a mano el teléfono (“algo que tengo”), sino desbloquearlo con su biometría o PIN (“algo que somos/sabemos”), y, por último, abrir la app para extraer el código que solo él puede ver. Por eso, en la práctica, vuelve a parecerse a una MFA.

En la misma línea están las passkeys (multi-device FIDO credential), un estándar de la alianza FIDO que usa tu dispositivo móvil y la biometría para conceder el acceso sin contraseñas: por ejemplo, vincular una passkey a tu huella o rostro hace casi imposible que un atacante entre sin tu autorización explícita.

Pero la contraseña no desaparece: es la base de casi todo

Fuera de Microsoft y algunas grandes, la mayoría de los métodos —biometría, PIN, tokens, OTP— siguen dependiendo de una contraseña principal. Es el ejemplo clásico: si en un equipo Apple has configurado Touch ID como única forma de autenticar y la biometría falla, te pide la contraseña. Así que, al final, todo el sistema es tan robusto como la contraseña de la que depende.

No es casual. Las contraseñas siguen siendo la opción más asequible y escalable, por lo que cuesta sustituirlas: son el único método con compatibilidad universal (funciona en cualquier dispositivo, sistema o versión). Por eso, a la larga, todo vuelve a ser MFA más una buena higiene de contraseñas.

La triste realidad: la contraseña es la piedra angular de todo

Hay un dato revelador. Según una encuesta, el 91 % de los encuestados reconocía que reutilizar y usar contraseñas débiles era un peligro; sin embargo, el 59 % admitía que lo seguiría haciendo por comodidad. No es realista esperar que ese cambio de hábitos se produzca de la noche a la mañana.

Y esto es justo lo que el atacante explota. Los hackers no se dedican a adivinar tus contraseñas, que sería poco eficiente: acuden a los foros de hacking, donde miles de millones de contraseñas aparecen filtradas y hasheadas. El procedimiento tiene una lógica casi industrial:

  1. Recogen millones de hashes filtrados.
  2. Los hashes son funciones no reversibles, así que lo que hacen es hashear a su vez millones de contraseñas que ya tienen en texto claro, formando un diccionario de hashes —tablas arcoíris o rainbow tables—.
  3. Comprueban qué cuentas coinciden con ese diccionario.

Todas las cuentas cuya contraseña haya coincidido quedan violadas de un plumazo. Esta técnica siempre funciona siempre y cuando el servicio no haya hasheado con salt o pepper. Pero incluso con salt y pepper, los hashes pueden llegar a romperse: el éxito del cracker depende del tiempo y la potencia de procesamiento. Practicamente, cualquier contraseña, por compleja o larga que sea, se puede revertir con suficiente tiempo y computación.

Los atacantes lo saben tan bien que contratan servicios en la nube —AWS o Azure— para configurar decenas de GPUs de NVIDIA en paralelo, capaces de probar más de 6 millones de contraseñas por segundo cada una. Y esta capacidad se quedará corta cuando entre la computación cuántica.

La biometría no es inmune (clonación de huellas)

En general se considera que la biometría supera a los PIN y a las contraseñas en seguridad. Pero la huella dactilar, concretamente tiene un problema: queda registrada en casi todos los objetos a los que tocas. Y resulta que, con una cámara fotográfica (DSLR) y una impresora 3D de alta fidelidad, puede clonarse una huella e incluso engañar a sensores avanzados de modelos recientes de MacBook Pro.

El equipo de Kraken Security Labs lo demostró paso a paso: basta fotografiar la huella con un teléfono moderno, invertir el negativo con software de imagen e imprimir ese negativo sobre una lámina de acetato con una impresora láser (el acetato, que normalmente se usa para tarjetas o plantillas, se imprime sin problema), y aplicar luego pegamento para madera sobre la impresión y dejarlo secar. El resultado: una huella sintética que los sensores pueden aceptar.

Es decir, siempre has estado dejando tu biometría por todas partes. No es infalible, así que no la uses como único factor para proteger cuentas de gran valor —y sí, combínala con un segundo factor de autenticación.

Y hay otra advertencia menos conocida: desde hace años se recomienda no subir fotos a redes sociales donde las yemas de tus dedos queden visibles hacia la cámara, por ejemplo al hacer el clásico signo de “V”. Si la foto es de alta resolución a menos de 3 metros y se aprecía al menos el 50 % de la huella, esa imagen es suficiente para clonarla.

Lo que conviene hacer, en resumen

Sin repetir todo lo que ya hemos visto, estas son las medidas de mayor impacto:

  • Una contraseña distinta por cada servicio, creada de forma robusta: más de 16 caracteres y combinando mayúsculas, minúsculas, números y símbolos. Puedes partir de una frase fácil y derivarla (acróstico, palabras concatenadas con símbolos) en lugar de algo memorístico.
  • Un gestor de contraseñas (Bitwarden, por ejemplo), que además te ahorra tener que recordarlo todo.
  • Activar 2FA/MFA con app autenticadora, no con SMS, y hacer una copia de seguridad de la app antes de cambiar de teléfono (usa una con sincronización en la nube, como Bitwarden u Authy, si es posible).
  • No reutilizar OAuth —“iniciar sesión con Facebook/Google”— como método principal de acceso, porque delegas tu autenticación en una cuenta que, si cae, cascada.
  • No anotar contraseñas en papeles ni en archivos de texto sin cifrar, y no compartirlas con nadie; si es imprescindible, por un canal cifrado de extremo a extremo como Signal o Threema.
  • Bloquear el dispositivo tras un máximo de 10 intentos fallidos y, en móvil, borrar los datos al superar ese límite: dificulta force-brute y robo físico.
  • No usar preguntas de seguridad basadas en datos reales; si un servicio las exige, responde con datos inventados pero que memorices.
  • Revisar periódicamente si tu correo aparece en filtraciones en sitios como haveibeenpwned.com, DeHashed o IntelX, y cambiar de clave de inmediato si aparece.

El punto que no se negocia

Podemos cambiar de gestor, de llave, de app: todo eso es mejor. Pero el único cambio que de verdad te protege cuando tu contraseña ya está comprometida es exigir un segundo factor que solo tú posees. El atacante puede haberle robado tu nombre de usuario y tu contraseña a miles de usuarios a la vez; no puede —salvo que también engañe a tu operadora— robar el teléfono con la app desbloqueada, la llave física o tu huella.

Esa asimetría es la que convierte al MFA en la única respuesta eficaz ante una filtración, y es la que conviene entender antes de que te toque vivir la experiencia del desastre. El resto de recomendaciones mejoran tu seguridad; esta evita que el robo de tu contraseña suponga, por el mero hecho de haber ocurrido, el robo de tu cuenta.

En ¿Proteges bien tus cuentas? ya repasamos qué hacer si una contraseña tuya se ha filtrado, y con este artículo cierra el círculo: qué pasa después de que se filtra, y por qué una contraseña no es ya suficiente por sí sola.