Autenticación multifactor: la medida más simple que más ataques frena
21/09/2026
Si hubiera que elegir una sola medida de ciberseguridad para recomendar a cualquier persona u organización, la mayoría de los especialistas coincidiría en la misma respuesta: activar la autenticación multifactor. Consiste, en simple, en pedir algo más que una contraseña para iniciar sesión: un código temporal, una notificación en el teléfono, o una llave física.
Por qué una contraseña fuerte no alcanza
Una contraseña, por más larga y compleja que sea, puede terminar filtrada de muchas formas ajenas a la persona que la eligió: una filtración masiva de datos de un servicio que la reutilizaba, un engaño de phishing, o software malicioso que registra lo que se escribe. La autenticación multifactor no evita que la contraseña se filtre, pero sí evita que, con solo esa contraseña, alguien pueda entrar: haría falta también ese segundo factor, que en general el atacante no tiene.
No todos los factores son igual de seguros
Un código enviado por mensaje de texto es mejor que nada, pero es el método más débil de todos: existen técnicas documentadas para interceptar esos mensajes o para duplicar una línea telefónica sin el consentimiento del titular. Las aplicaciones de autenticación en el teléfono son más seguras. Y las llaves de seguridad físicas, o las passkeys modernas, son hoy consideradas el método más resistente, precisamente porque están diseñadas para no funcionar si alguien intenta usarlas desde un sitio falso que imita al real.
Un riesgo emergente: la "fatiga" de las notificaciones
A medida que las notificaciones push se volvieron el método más popular de segundo factor, surgió una técnica que las aprovecha: el atacante, ya en posesión de la contraseña, envía repetidas solicitudes de aprobación al teléfono de la víctima, muchas veces de madrugada, hasta que esta, cansada o confundida, termina aprobando una por error. Este tipo de ataque, conocido como fatiga de autenticación, estuvo documentado en incidentes de alto perfil en los últimos años, y es una de las razones por las que muchas organizaciones migraron hacia métodos que no dependen de una simple aprobación con un toque, como las llaves físicas.
Un ejemplo del mundo real
Es común que investigaciones sobre grandes filtraciones de datos corporativos identifiquen, entre las causas, una cuenta con privilegios administrativos que no tenía activada ninguna verificación adicional más allá de la contraseña. En la gran mayoría de esos casos documentados, tener multifactor activado en esa única cuenta habría bastado para frenar el ataque en su primera etapa, antes de que el atacante pudiera moverse hacia el resto de la red.
Dónde priorizar, si no se puede activar en todos lados a la vez
- Cuentas de correo corporativo, porque suelen ser la puerta de entrada a todo lo demás.
- Accesos remotos a la red de la organización.
- Cuentas con privilegios administrativos sobre sistemas críticos.
- Servicios financieros y de pagos.
Un pequeño costo frente a un riesgo grande
Una de las objeciones más comunes contra la autenticación multifactor es que agrega un paso extra a cada inicio de sesión. En la práctica, ese costo se reduce mucho una vez que el dispositivo o el navegador "recuerdan" la sesión durante un período razonable, y muchos servicios solo vuelven a pedir el segundo factor cuando detectan un inicio de sesión desde un lugar o un dispositivo nuevo. Comparado con el costo de recuperar una cuenta comprometida, o peor, con el costo de un incidente que se propagó a toda una organización a partir de una sola cuenta sin este resguardo, la incomodidad de unos segundos adicionales resulta, en cualquier análisis serio, una inversión claramente favorable.
No perder el acceso a la propia cuenta
Un problema real que frena a muchas personas de activar la autenticación multifactor es el miedo a quedar bloqueadas afuera de su propia cuenta si pierden el teléfono. La solución no es evitar activarlo, sino guardar de antemano los códigos de recuperación que casi todos los servicios ofrecen al configurarlo, en un lugar seguro y distinto del propio dispositivo, como un gestor de contraseñas o una copia impresa guardada bajo llave. Configurar más de un método de segundo factor, cuando el servicio lo permite, también reduce ese riesgo sin sacrificar seguridad.
Fuentes: guías públicas de organismos de ciberseguridad (CISA, ENISA) sobre autenticación multifactor; documentación técnica de estándares FIDO2/WebAuthn.