1Activa la autenticación en dos pasos (2FA) con llave física o app de códigos, no con SMS
El SMS es el eslabón débil de cualquier segundo factor. En julio de 2025, la revisión SP 800-63B-4 de NIST lo colocó en una categoría nueva, la de autenticadores «restringidos», y sigue siendo el único mecanismo incluido en ella: no lo prohíbe, pero obliga a quien lo use a ofrecer una alternativa, advertir del riesgo y planificar la sustitución. La agencia estadounidense CISA había sido más tajante en diciembre de 2024, tras la campaña Salt Typhoon: «No utilice el SMS como segundo factor de autenticación. Los mensajes SMS no están cifrados», y recordó que solo la autenticación FIDO resiste el phishing. El problema de fondo es que el código viaja por la red telefónica, expuesto al intercambio de SIM y a fallos del protocolo SS7, y que no lleva ninguna información sobre la web que lo solicitó. Cualquier proxy que lo retransmita en tiempo real dentro de su ventana de validez sirve igual al atacante que al usuario legítimo.
Entre la app de códigos y la llave física hay una diferencia de grado, no solo de precio. Las aplicaciones TOTP (Google Authenticator, Microsoft Authenticator, Authy) calculan cada 30 segundos un código de seis cifras en el propio dispositivo, sin pasar por la red telefónica: eliminan el intercambio de SIM y la intercepción SS7, funcionan sin cobertura y son el mínimo aceptable en cuentas que no admiten más. Pero siguen siendo phishables, porque un kit de adversario en el medio (AiTM) reenvía el código a la web real dentro de su ventana de validez. La llave física FIDO2/WebAuthn, entre 25 y 60 euros según el modelo, genera un par de claves atado al dominio y su clave privada nunca sale del chip: no hay código que robar ni secreto que copiar en una brecha del servidor. Conviene registrar dos autenticadores, guardar los códigos de recuperación sin conexión y, sobre todo, desactivar el SMS después: si permanece activo como vía de repliegue, el atacante entra por ahí.
