La 2FA por SMS ya no protege nada: qué usar en su lugar

El NIST clasifica la 2FA por SMS como autenticador restringido. SIM swapping, fallo del SS7, phishing en tiempo real y por qué sustituirlo en concreto.

|

Tiempo de lectura: 14 minutos

La 2FA por SMS ya no protege nada: qué usar en su lugar

El 9 de enero de 2024, la cuenta oficial de X de la Securities and Exchange Commission, el regulador de los mercados financieros estadounidenses, anunció la aprobación de los ETF de Bitcoin, una decisión que el mercado esperaba desde hacía meses. En cuestión de minutos, el Bitcoin subió más de 1.000 dólares por unidad. Después la SEC lo desmintió: la cuenta había sido pirateada. La cotización cayó más de 2.000 dólares.

Lo instructivo del caso no es la magnitud del movimiento del mercado, sino lo banal del método. Según el comunicado del Departamento de Justicia estadounidense, Eric Council Jr., de 26 años, imprimió un documento de identidad falso con una impresora de tarjetas portátil, se presentó en una tienda de AT&T y convenció a un empleado para que transfiriera el número de teléfono asociado a la cuenta a una tarjeta SIM que él controlaba. Recibió por SMS los códigos de restablecimiento de la contraseña y se los pasó a sus cómplices. El 16 de mayo de 2025 fue condenado a 14 meses de prisión.

Conviene una precisión que cambia la lectura del caso sin debilitar su lección. Según la declaración oficial de la SEC, la autenticación multifactor había sido desactivada en esa cuenta en julio de 2023, a petición del propio equipo. El SMS no era, por tanto, el segundo factor en el momento de los hechos, era el canal de recuperación. Y eso es justamente lo que hace útil el ejemplo: segundo factor o puerta de emergencia, el número de teléfono sigue siendo el punto por donde cede la cadena.

Qué se supone que garantiza un segundo factor

El principio cabe en una frase. Una contraseña sola es algo que usted sabe; a eso se añade algo que usted posee (un teléfono, una llave física) o algo que usted es (una huella). Quien roba su contraseña de una filtración no dispone por ello de su objeto físico.

El razonamiento descansa sobre una hipótesis que rara vez se enuncia: que el segundo factor esté realmente ligado a un objeto en su poder y que presentarlo demuestre algo sobre el lugar donde usted se está conectando. El SMS falla en ambos puntos.

El SMS no es un factor de posesión

Recibir un código por SMS no demuestra que usted tenga un dispositivo, sino que un número de teléfono, asignado por un operador y modificable por él, apunta a un terminal. No es lo mismo. Tres vectores explotan esa brecha, y no se corrigen de la misma manera.

El SIM swapping

Es el ataque del caso SEC, y no se apoya en ningún fallo técnico. El atacante recopila datos personales de su objetivo, a menudo ya disponibles en filtraciones públicas, y luego contacta con el operador haciéndose pasar por él: teléfono perdido, traslado del número a una nueva SIM. Si resulta convincente, o si un empleado está compinchado, el número cambia de manos y todos los SMS llegan a él. El informe anual 2024 del IC3, el centro de denuncias del FBI, registra solo ese año 982 denuncias por SIM swapping y cerca de 26 millones de dólares en pérdidas declaradas, y contabiliza únicamente a las víctimas que denunciaron. Ninguna actualización de software corrige este vector: no ataca un programa, ataca un proceso comercial humano.

La interceptación por SS7

Signaling System 7 es el protocolo que permite que las redes telefónicas del mundo entero se comuniquen entre sí: encaminar una llamada, gestionar la itinerancia, entregar un SMS de un operador a otro. Fue diseñado en 1975, cuando el club de los operadores era cerrado, reducido, y cada uno consideraba a los demás dignos de confianza por construcción. No incluye, por tanto, ninguna autenticación nativa entre redes: una petición que parece legítima se trata como legítima.

No es una debilidad teórica. En diciembre de 2014, los investigadores alemanes Tobias Engel y Karsten Nohl lo demostraron en público en el Chaos Communication Congress: localizar a un abonado e interceptar sus SMS a partir únicamente del número de teléfono. En 2017 se confirmó la explotación real: el operador alemán O2-Telefónica reconoció que a varios clientes les habían vaciado sus cuentas bancarias, después de que los atacantes obtuvieran acceso a la red de un operador extranjero y establecieran un desvío de SMS para capturar los códigos de confirmación bancaria.

El phishing en tiempo real

El tercer vector es el más importante, porque no depende de ningún fallo de telecomunicaciones y sobrevive a todo lo que se corrigiera en los dos anteriores.

Un sitio falso imita a la perfección la página de acceso de un servicio. Usted introduce ahí su usuario y su contraseña, que el sitio falso retransmite de inmediato al verdadero, el cual envía un SMS a su teléfono. El SMS le llega efectivamente, y es auténtico. Usted teclea el código en el sitio falso, que a su vez lo retransmite en segundos. La sesión se abre, y quien la tiene es el atacante.

A esto se le llama un ataque adversary-in-the-middle. Está industrializado: herramientas como Evilginx, un proxy inverso aparecido en 2017, o kits vendidos por suscripción mensual, lo ponen al alcance de cualquiera sin conocimientos particulares. Además, lo que se roba no es solo el código, es la cookie de sesión, que después permite seguir conectado sin volver a pasar por ninguna autenticación.

La cuestión es arquitectónica. El código enviado por SMS no contiene información alguna sobre el sitio que lo solicitó. No puede, por tanto, distinguir lo verdadero de lo falso: es válido allí donde se teclee.

Ya no es una opinión, es una posición oficial

El argumento más sólido contra el SMS no viene de los fabricantes de soluciones, sino de las instituciones que escriben los estándares.

En julio de 2025, el NIST estadounidense publicó la versión final de la SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management. El texto crea una categoría explícita de autenticadores restringidos, reservada a los mecanismos cuya capacidad de resistencia se ha degradado con la evolución de las amenazas. La sección 3.1.3.3 sitúa ahí el uso de la red telefónica conmutada, es decir, los códigos enviados por SMS o por llamada de voz: «Use of the PSTN for out-of-band verification is restricted as described in this section and SHALL satisfy the requirements of Sec. 3.2.9.» En la práctica, un servicio que siga recurriendo a ello debe ofrecer una alternativa no restringida, informar del riesgo a sus usuarios y disponer de un plan de migración.

En diciembre de 2024, la CISA, la agencia estadounidense de ciberseguridad, había publicado su Mobile Communications Best Practice Guidance, tras la campaña de espionaje Salt Typhoon, en la que actores vinculados al Estado chino penetraron en varios operadores de telecomunicaciones estadounidenses. La formulación no deja margen a la interpretación: «Do not use SMS as a second factor for authentication. SMS messages are not encrypted», y más adelante, sin rodeos: «Only FIDO authentication is phishing-resistant.» El documento recomienda explícitamente las llaves físicas FIDO, citando a Yubico y Google Titan, y precisa que, una vez activado FIDO, hay que desactivar el SMS, ya que de lo contrario subsiste como mecanismo de repliegue explotable.

Las aplicaciones de autenticación: un progreso real, una solución parcial

Las aplicaciones TOTP, de Time-based One-Time Password, generan un código de seis dígitos que cambia cada treinta segundos, calculado localmente a partir de un secreto compartido durante la activación y de la hora actual. Nada circula por la red telefónica.

La ganancia es inmediata: el SIM swapping deja de tener efecto, puesto que el número ya no interviene, y la interceptación por SS7 también, puesto que no se transporta ningún mensaje. Migrar a una aplicación de autenticación merece la pena en toda cuenta que no pueda ir más lejos.

Pero el tercer vector permanece intacto. Un código TOTP tecleado en un sitio falso se retransmite al sitio verdadero exactamente igual que un código SMS. La aplicación ignora dónde se está conectando usted: muestra un número, y ese número es válido para cualquiera que lo presente dentro de su ventana de treinta segundos. La CISA lo dice en los mismos términos: los códigos de autenticación son mejores que el SMS, pero siguen siendo vulnerables al phishing.

El TOTP es una etapa intermedia honesta, no un destino.

Por qué una llave FIDO2 cambia la naturaleza del problema

Una llave física FIDO2/WebAuthn no se limita a hacer el ataque más difícil, le suprime la posibilidad mecánica.

Al registrarse en un servicio, la llave genera un par de claves criptográficas dedicado a ese servicio. La parte pública va al servicio, la parte privada nunca sale del chip y no es exportable ni legible. Ningún secreto compartido susceptible de ser copiado, ningún código de seis dígitos que interceptar.

Viene después el mecanismo decisivo, la vinculación al origen. En el momento de la conexión, el navegador transmite a la llave el nombre de dominio real de la página mostrada. Esa información se incluye en los datos firmados, y el navegador la impone: el JavaScript de la página no puede modificarla ni falsificarla.

Una llave FIDO2 no hace que el phishing sea más difícil de lograr. Hace que el resultado del phishing sea inservible.

Retomemos el ataque adversary-in-the-middle, esta vez con una llave. El sitio falso es perfecto, la víctima no detecta nada y toca su llave. El navegador transmite el dominio real de la página, el del sitio fraudulento. La llave constata que no existe ningún par para ese dominio, o firma para él, produciendo una firma que el servicio verdadero rechazará. En ambos casos, el atacante no obtiene nada aprovechable.

Ahí está la diferencia de naturaleza. Con el SMS o el TOTP, la seguridad reposa en última instancia sobre la vigilancia del usuario, sobre su capacidad de detectar un dominio falsificado en una barra de direcciones, en un momento en que va con prisa y la página parece normal. Con FIDO2, esa verificación la hace una máquina, sistemáticamente, sin depender de la atención de nadie. Es esa transferencia de responsabilidad lo que cuenta, más que la robustez criptográfica.

El efecto se mide. Google impuso las llaves a sus empleados a principios de 2017 y declaró en 2018 no haber registrado ninguna cuenta comprometida entre más de 85.000 personas.

Los límites reales de las llaves físicas

Presentarlas como perfectas sería deshonesto, e inútil para preparar las decisiones que de verdad importan.

El coste existe. Cuente entre 25 y 60 euros según el modelo, más en las versiones biométricas, y multiplíquelo por dos.

Perder una llave es el verdadero riesgo. Una sola llave en una cuenta crítica es un error de diseño. Hacen falta dos registradas en cada cuenta importante, una de ellas guardada en otro sitio, en casa de un allegado o en una caja fuerte. La segunda no es una comodidad, es lo que hace utilizable la primera sin temor.

La cobertura es incompleta. Muchos servicios, en particular los bancarios en Europa, todavía no admiten FIDO2, de ahí la priorización que sigue.

Una llave puede ser robada. De ahí la necesidad de activar un PIN en la llave, o de elegir un modelo con huella: sin eso, el objeto por sí solo basta a quien lo recoja.

El repliegue sigue siendo el eslabón débil. Activar FIDO2 sin desactivar el SMS no protege de nada: el atacante toma sencillamente la vía que ha quedado abierta. La migración solo termina cuando el mecanismo antiguo se elimina de la cuenta, opciones de recuperación incluidas.

En cuanto al material, la gama YubiKey cubre el espectro de protocolos más amplio, las Google Titan son más baratas y se limitan a FIDO, Nitrokey y SoloKeys ofrecen alternativas con firmware abierto y auditable, y Token2 fabrica modelos con teclado numérico integrado, donde el PIN se introduce en la propia llave y no en el teclado del ordenador. No hay mala elección entre las llaves certificadas FIDO2: el protocolo es el mismo y solo difieren los usos accesorios.

Por dónde empezar cuando no se puede cambiar todo

El orden de migración no es cuestión de preferencia, se deriva de las dependencias entre sus cuentas.

  1. El correo principal primero. Recibe los enlaces de restablecimiento de casi todo lo demás. Un atacante que lo controle recupera las demás cuentas una a una, sin atacar ninguna directamente. Nada merece asegurarse antes que él.
  2. El gestor de contraseñas. Concentra el primer factor de todos sus accesos, así que su protección debe equivaler a la de la cuenta mejor protegida que contiene. Es el momento de comprobar la calidad de la contraseña maestra, tema que detallamos en nuestro artículo sobre la entropía y la ciencia detrás de su seguridad.
  3. Las cuentas financieras y las plataformas cripto. Objetivos de valor inmediato, donde un compromiso se convierte en pérdida irreversible en cuestión de minutos.
  4. Las redes sociales con audiencia. El caso SEC ilustra lo que vale la palabra de una cuenta seguida, y el daño no siempre recae sobre su propietario.
  5. El resto puede esperar, con una aplicación TOTP en sustitución del SMS. Un foro o un servicio de streaming no justifica el mismo esfuerzo.

Para las cuentas que todavía no admiten FIDO2: pasar a TOTP siempre que sea posible, y pedir a su operador el bloqueo de la portabilidad de su número, una opción gratuita en la mayoría.

Qué dice esto del enfoque de Arpokrat

Este informe describe un problema que solo existe porque se colocó un identificador en el centro del sistema. El número de teléfono nunca fue concebido como prueba de identidad: se convirtió en la columna vertebral de la autenticación en línea por costumbre, y los tres ataques descritos más arriba explotan todos ese desvío de uso.

Es el razonamiento que presidió el diseño del protocolo de Arpokrat Messenger: ni número de teléfono, ni dirección de correo, ni cuenta. El usuario existe como un conjunto de claves criptográficas conservadas en su propio dispositivo, y la puesta en contacto se hace mediante enlaces de invitación de un solo uso. La lógica es la de FIDO2, un escalón más arriba: lo que un tercero no posee no se le puede arrancar, ni por ingeniería social contra un operador ni por requerimiento judicial. Esta coherencia con la arquitectura Zero-Knowledge se desarrolla en nuestro artículo sobre recolectar ahora, descifrar después.

Una llave física que firma sin exponer jamás su secreto es, por lo demás, también el funcionamiento de una cartera cripto fuera de línea, detallada en nuestra guía completa del cold wallet: guardar la parte secreta en un objeto dedicado y no dejar salir más que una firma.

Conclusión

La 2FA por SMS no fue mal concebida. Cuando se generalizó, a principios de la década de 2010, representaba un progreso considerable respecto a la contraseña sola, y tenía a su favor la única cualidad que cuenta a gran escala: todo el mundo ya tenía un teléfono.

El problema no es su invención, es su supervivencia. Las demostraciones sobre SS7 datan de 2014, la explotación bancaria real de 2017, la industrialización del phishing en tiempo real de finales de esa década. La CISA escribió que dejara de usarse en 2024, el NIST formalizó la restricción en 2025. Una decena de años separan el momento en que los fallos pasaron a ser explotables a gran escala de aquel en que las instituciones lo pusieron por escrito. Y el SMS sigue siendo el segundo factor por defecto en la mayoría de los servicios para el gran público.

Ese desfase es la verdadera información de este informe. Los mecanismos de seguridad no desaparecen cuando dejan de funcionar, sino cuando algo igual de sencillo viene a sustituirlos, y eso tarda mucho más. La pregunta no es, por tanto, si debería abandonar el SMS, cosa zanjada desde hace años. Es cuáles de las demás protecciones que da por sentadas se encuentran ya, sin que nadie lo haya escrito todavía, en la misma situación.

Fuentes