Verificación en dos pasos: sencilla y efectiva forma de reforzar la seguridad de tus datos

Las contraseñas son la llave a la información digital. Por eso, durante años se habló de la importancia de protegerlas, dónde almacenarlas y buenas prácticas para que crear contraseñas fuertes y seguras, evitando cometer alguno de los errores más comunes que puedan comprometerla. Sin embargo, por más cuidado que se tenga, es posible que las contraseñas puedan ser expuestas en una filtración de información y es en estos casos donde la verificación en dos pasos juega un papel estelar.

Verificación en dos pasos: una manera sencilla y efectiva de reforzar la seguridad de los datos
Esquema que ilustra el mecanismo de la verificación en dos pasos. En este caso un código (segundo factor) llega al teléfono y luego se debe ingresar en el equipo desde el cual se intenta acceder a la cuenta o servicio.

Este tipo de acontecimientos es cada vez más frecuente. Tan solo en lo que va del año se han filtrado más de 1000 millones de cuentas provenientes de diferentes incidentes de seguridad, entre los que se destaca la reciente publicación de datos de 533 millones de usuarios de Facebook.”, comenta Cecilia Pastorino, investigadora de Seguridad Informática del Laboratorio de ESET Latinoamérica. 

La contraseña no es la única forma de autenticarse frente a un sistema. De hecho, existen tres formas diferentes de hacerlo, a través de:

  • Algo que sabemos, como la clásica contraseña, una palabra o pregunta secreta, etc.
  • Algo que tenemos, como una tarjeta física, un certificado digital en un pen drive, un token físico o digital, un smartphone, etc.
  • y a través de algo que somos, es decir, a través de datos biométricos como la huella digital, el iris, el reconocimiento facial, etc.

En el proceso de autenticación tradicional se utiliza solo una de estas tres formas, generalmente la contraseña. La verificación en dos pasos -o multifactor- propone combinar dos métodos de autenticación de forma tal que, si uno es comprometido, se debe tener o conocer el otro para lograr el acceso a la información. 

La gran mayoría de los sistemas actuales aplican este principio para brindar una capa extra de protección a las cuentas de sus usuarios, combinando la contraseña (algo que sabes) con un token digital o código de acceso temporal que se recibe o generas en el teléfono (algo que se tiene). Es decir que, tras introducir la contraseña habitual, se pedirá un código que se recibirá por SMS o a través de una app en el smartphone. De esta forma, si un atacante obtuviese una contraseña -ya sea porque se ha sido víctima de un engaño o bien porque se ha filtrado en una brecha- no podrá finalizar la autenticación si no tiene acceso al teléfono donde recibir el código temporal.

Dependiendo del sistema o servicio donde se configure la autenticación en dos pasos, variará la forma en que se debe utilizar el smartphone para generar el código de acceso

La mayoría de los servicios piden ingresar el número de teléfono en el cual se va a recibir un SMS para confirmar la configuración y luego cada vez que se inicie sesión. Otra opción es asociar la cuenta con una app de autenticación, como Google AuthenticatorAuthy o ESET Secure Authentication. Estas aplicaciones se vinculan con el servicio a autenticar y funcionan como tokens digitales generando códigos aleatorios cada 1 minuto. 

En algunos casos no se utiliza un código de acceso, sino que el usuario recibe un mensaje con una solicitud de autorización en su teléfono, la cual debe aceptar colocando además su huella digital. En este caso, se aprovecha también el lector de huella de los teléfonos para utilizar las 3 formas de autenticación, ya que además de la contraseña y el teléfono el usuario debe verificar su huella.

A continuación, ESET comparte una lista con el paso a paso de cómo configurar la autenticación en dos pasos para algunos de los servicios más populares

Google, Yahoo, Microsoft (Live, Outlook, Hotmail, etc.), Facebook, Instagram, Twitter, Twitch y Tiktok. Los servicios de mensajería también pueden configurarse con la verificación en dos pasos: WhatsApp, Telegram, Signal e incluso muchos herramientas para realizar videoconferencias o juegos online incluyen  la misma, como es el caso de Zoom o Fortnite. 

Se demostró que la autenticación en dos pasos es la manera más efectiva para evitar el secuestro de las cuentas; sin embargo, muchos usuarios -e incluso empresas- no lo implementan por desconocimiento o falta de conciencia sobre los riesgos a los que están expuestos. Por lo tanto, si bien activar este mecanismo de seguridad es opcional, se debería considerar activarlo siempre para estar más protegidos y de esta manera no depender solamente de una contraseña.”, concluye Cecilia Pastorino, de ESET.

Para conocer más sobre seguridad informática ingrese al portal de noticias de ESET.

Etiquetado:

AltaDensidad.TV




Alerta para las PyMEs: falsas aplicaciones de ChatGPT disparan los ciberataques en 2026

Las pequeñas y medianas empresas enfrentan una nueva modalidad de ataque informático. Los ciberdelincuentes aprovechan el creciente uso de herramientas de inteligencia artificial para distribuir programas maliciosos que se hacen pasar por aplicaciones legítimas para PyMEs de servicios como ChatGPT, Claude o DeepSeek. El objetivo es engañar a empleados y abrir una puerta de entrada...

Nuevo aditivo venezolano permite transportar más crudo extrapesado con menos nafta y menor consumo eléctrico

El transporte de crudo extrapesado en la Faja del Orinoco sigue siendo uno de los cuellos de botella más relevantes de la industria petrolera venezolana. La alta viscosidad obliga a mezclar el petróleo con diluyentes como la nafta para poder moverlo por oleoductos hasta centros de procesamiento. En ese escenario, un aditivo para crudo extrapesado...

La posibilidad de frenar el deterioro cerebral asociado con la edad vuelve a captar atención mundial. Un grupo de investigadores de Texas A&M University desarrolla un spray nasal experimental que logra mejorar la memoria y reducir señales de envejecimiento cerebral en ratones ancianos. El hallazgo todavía está lejos de convertirse en un tratamiento humano, pero...

Microsoft alerta sobre campaña global de phishing que roba tokens y burla la autenticación multifactor

Una nueva campaña de phishing a gran escala pone en alerta a empresas de todo el mundo. Investigadores de seguridad de Microsoft detectan un ataque sofisticado que compromete cuentas sin necesidad de robar contraseñas. El método de phishing se basa en la captura de tokens de sesión, lo que permite a los atacantes evadir incluso...

LiveU se vuelve clave para el Mundial 2026: la tecnología que mantiene las transmisiones y la seguridad cuando las redes colapsan

El Mundial de fútbol de 2026 promete ser el evento deportivo más grande de la historia. Por primera vez participan 48 selecciones nacionales, se disputan 104 partidos y la competencia se extiende por 16 ciudades de tres países: Estados Unidos, México y Canadá. Detrás del espectáculo deportivo aparece un desafío menos visible, pero igual de...

WhatsApp sigue transformando sus canales en una herramienta más cercana a una red social y ahora la plataforma trabaja en una nueva función llamada “Channel Status”, que permitirá a administradores de canales compartir publicaciones temporales directamente dentro del canal. El hallazgo corresponde a WABetaInfo, conocido por rastrear funciones en desarrollo dentro de las versiones beta...

Las redes sociales se convierten en las últimas horas en un espacio de apoyo y solidaridad hacia Venezuela tras los terremotos que afectan varias regiones del país. Cantantes, músicos y figuras internacionales del entretenimiento publican mensajes de aliento, llamados a la ayuda humanitaria y recuerdos para un país que vuelve a enfrentar una emergencia de...

Android en alerta: vulnerabilidad crítica “zero-click” permite hackeo sin tocar el teléfono

El ecosistema Android enfrenta una nueva amenaza crítica que enciende las alarmas globales. Google confirma una vulnerabilidad de tipo “zero-click” capaz de comprometer dispositivos sin que el usuario haga absolutamente nada. El fallo ya tiene identificador oficial: CVE-2026-0073. Y la recomendación es directa: actualizar de inmediato. Qué es la vulnerabilidad y por qué es tan...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo