La última vez escribí sobre gestores de contraseñas y prometí volver a explicar por qué una contraseña por sí sola, por fuerte y única que sea, no es suficiente para ser la única barrera entre un atacante y su cuenta. Hoy veremos esa segunda capa: la autenticación de dos factores, y por qué no toda la autenticación de dos factores es igual.
Por qué una contraseña por sí sola no es suficiente
Incluso una contraseña perfecta tiene una debilidad: puede ingresarla en una página falsa sin darse cuenta. Un correo electrónico fraudulento, una página de inicio de sesión falsa, un momento de distracción y la contraseña desaparece sin importar cuán larga y aleatoria sea. La segunda capa de autenticación es un seguro exactamente para ese momento: incluso si se filtra la contraseña, el atacante aún no puede entrar sin el segundo factor. El problema es que no todos los segundos factores son igualmente fuertes, y ese es precisamente el tema de hoy.
Cuatro niveles, del más débil al más fuerte
Un código SMS Es la opción más extendida, pero también la más débil. El atacante no necesita romper nada técnico. Sólo tiene que llamar a su operador de telefonía móvil, hacerse pasar por usted y convencerlo de que transfiera su número a otra tarjeta SIM. Esto se llama intercambio de SIM y se ha convertido en un verdadero negocio, dirigido principalmente a personas de las que se puede esperar un mayor beneficio. Jack Dorsey, entonces director de Twitter, perdió durante varias decenas de minutos el control de su propia cuenta con cuatro millones de seguidores. Los atacantes sólo necesitaban controlar su número, lo que les permitía publicar desde su cuenta sin necesidad de la contraseña. Y ese fue sólo uno de los casos públicamente conocidos. Una vez que un atacante controla su número, sus códigos SMS van a él en lugar de a usted, y desde allí solo hay un corto paso para hacerse cargo de su cuenta de correo electrónico, bancaria o de criptomonedas.
Aplicaciones de autenticación, como Google Authenticator o Aegis, van un paso por delante. El código lo genera directamente su dispositivo en lugar de un mensaje SMS, por lo que el intercambio de SIM no funciona en su contra. Pero tienen otra debilidad: si un atacante lo atrae a una copia convincente de una página de inicio de sesión, puede reenviar el código que ingresa en tiempo real a la página genuina. Conozco un caso excepcionalmente ingenioso en el que el atacante combinó una página de inicio de sesión falsa con una llamada telefónica en la que incluso imitó la voz de un empleado de TI real utilizando IA y persuadió a un empleado para que leyera el código de verificación en voz alta. Las aplicaciones por sí solas no le protegen contra este tipo de ataques. Sólo le protegen contra el código que le llega indirectamente a través de la tarjeta SIM de otra persona.
Notificaciones push, cuando una aplicación simplemente pregunta: "¿Es realmente usted?" y usted pulsa Sí, son convenientes, pero tienen una debilidad propia llamada fatiga de autenticación. Un atacante que hasta ahora sólo conoce su contraseña lanza docenas de solicitudes de inicio de sesión sucesivas hasta que usted se molesta lo suficiente como para aprobar una de ellas solo para detenerla. Así es exactamente como los atacantes ingresaron a la red interna de una de las aplicaciones de transporte más grandes del mundo en 2022. Enviaron spam al empleado con solicitudes de aprobación y, cuando eso no funcionó, le escribieron directamente al WhatsApp diciéndole que eran soporte de TI y que simplemente debería aprobarlo o seguiría molestándolo. El empleado lo hizo. Un error de una persona fue suficiente.
una llave de hardware Es el cuarto y más fuerte nivel, y la razón es elegante. Cuando inicia sesión, el navegador pasa a la clave la dirección real de la página y la clave firma solo para el sitio en el que se registró. Una copia fraudulenta de la página, por muy convincente que sea, tiene una dirección diferente y la clave simplemente se niega a responder. No importa cuán profundamente se engañe a una persona o cuán convincente suene la voz en el teléfono, el propio dispositivo decide aquí si el inicio de sesión es válido, basándose en la dirección real de la página. Esto es lo que reduce al mínimo el alcance del phishing clásico. El último desarrollo en esta dirección son las llamadas claves de acceso, que mencioné la última vez cuando hablé de los gestores de contraseñas. Funcionan según el mismo principio, excepto que reemplazan la contraseña por completo en lugar de servir sólo como un segundo paso adicional.
Claves de hardware, cuáles y cuántas
Las opciones comunes incluyen las gamas YubiKey y Nitrokey, disponibles con USB-A, USB-C o NFC. Antes de elegir, verifique los estándares admitidos y la compatibilidad con sus dispositivos y cuentas. Todavía se aplica una regla importante: obtenga dos claves. Lleve una y guarde la otra en un lugar seguro como respaldo, porque la recuperación de la cuenta después de perder la única clave puede ser difícil.
Por qué las personas adineradas son un objetivo específico
El mecanismo es siempre el mismo: un número de teléfono es la clave para eludir la verificación por SMS, y cuanto más alto sea el perfil de la víctima, mayor será la recompensa por un ataque exitoso y más tiempo estará dispuesto el atacante a invertir en persuadir a un operador en particular. Para clientes que enfrentan un mayor nivel de exposición, recomiendo dos pasos adicionales. Primero, llame a su operador y verifique si ofrece protección adicional contra la transferencia de su número a otra tarjeta SIM. Algunos operadores sí ofrecen esta medida, aunque muchas veces no la publicitan, así que pregunte directamente. En segundo lugar, siempre que sea posible, pase de los SMS a una aplicación o directamente a una llave de hardware. Eso reduce significativamente el valor de un número de teléfono como segundo factor. Y siempre que el servicio lo permita, elimine también el número de teléfono como método de recuperación de respaldo; de lo contrario, seguirá siendo una puerta trasera.
Códigos de respaldo, dónde guardarlos
Con la autenticación de dos factores habilitada, la mayoría de los servicios también le proporcionan un conjunto de códigos de respaldo únicos en caso de que pierda tanto su teléfono como su llave a la vez. Imprímalos y guárdelos físicamente separados del teléfono y de la llave que utiliza para iniciar sesión, idealmente junto a su pasaporte u otros documentos importantes. Lo que no debe hacer en absoluto es fotografiarlos en la galería de su teléfono. La galería se sincroniza con la nube y, si un atacante alguna vez obtiene acceso a su teléfono o cuenta de la nube, inmediatamente obtiene la llave de la segunda puerta que estaba tratando de proteger.
"Una contraseña es la cerradura de la puerta. El segundo factor es un cerrojo adicional. Pero incluso el cerrojo más fuerte debe estar bien anclado, de lo contrario simplemente cuelga de la puerta y no sujeta nada".— Robert Václavík




