Autenticación en dos pasos para cuentas familiares: la guía que en verdad funciona
Tabla de contenido

Autenticación en dos pasos para cuentas familiares: la guía que en verdad funciona

Guía completa de autenticación en dos pasos para familias: por qué SMS es débil, cómo configurar Google Authenticator o Authy, y qué hacer si pierdes el celular.

En 2023, el IMSS sufrió una filtración que expuso datos de millones de mexicanos —nombres, CURP, fechas de nacimiento, números de seguridad social. Con esos datos más un número de teléfono público, los atacantes tienen suficiente para intentar tomar control de cuentas bancarias por el canal de “olvidé mi contraseña.” La primera línea de defensa real no es una contraseña más larga —es la autenticación en dos pasos. Pero aquí está lo que la mayoría de los artículos no te dicen: no todos los tipos de 2FA son iguales, y el más popular es también el más débil.

Puntos clave

  • La autenticación en dos pasos (2FA) reduce en más de un 99% el riesgo de que una cuenta sea comprometida incluso si la contraseña fue filtrada, según datos de Google (2019).
  • El 2FA por SMS —el tipo más común— tiene vulnerabilidades reales documentadas: SIM swapping, intercepción SS7, y ataques de ingeniería social a operadoras de celular.
  • Las apps autenticadoras (Google Authenticator, Authy, Microsoft Authenticator) son gratuitas, más seguras que SMS, y configurables en 5 minutos por cuenta.
  • Las llaves de hardware (YubiKey, Google Titan) son el nivel más alto de seguridad, recomendadas para cuentas críticas como email principal y banca.
  • Necesitas guardar los códigos de recuperación antes de activar 2FA —sin ellos, perder el teléfono significa perder acceso a la cuenta permanentemente.

Por qué el 2FA por SMS tiene un problema real

Aquí te platico algo que muchos artículos de seguridad evitan decir claramente porque complica el mensaje: recibir un código por SMS es mejor que no tener 2FA. Pero tiene tres vectores de ataque conocidos que los delincuentes ya usan en México.

SIM Swapping: el ataque que afecta a miles en LatAm

El SIM swapping ocurre cuando un atacante convence a un empleado de tu operadora (Telcel, AT&T, Movistar) de que eres tú y transfiere tu número de teléfono a una SIM que ellos controlan. En ese momento, todos los SMS que te lleguen —incluyendo los códigos de 2FA— los reciben ellos.

No es una vulnerabilidad técnica que pueda ser parcheada: es ingeniería social contra los procesos de atención al cliente de las operadoras. La Comisión Federal de Telecomunicaciones (IFT) ha recibido quejas documentadas de este ataque en México desde 2021.

Intercepción SS7: el problema del protocolo

SS7 (Signaling System No. 7) es el protocolo de telecomunicaciones que permite a las redes de celular enrutar mensajes. Tiene vulnerabilidades documentadas desde 2014 que permiten interceptar SMS en tránsito. Explotar SS7 requiere acceso técnico que no está al alcance de la delincuencia común —pero está al alcance de grupos organizados.

Ingeniería social directa

La forma más simple: un atacante llama a tu hijo diciéndole “soy del soporte de [plataforma], necesito el código que te acaba de llegar.” El 2FA por SMS depende de que el receptor no comparta el código. Una app autenticadora no tiene este problema porque el código se genera localmente, nunca viaja por SMS.

Google Authenticator vs. Authy: qué diferencia importa

Ambas apps son gratuitas. La diferencia técnica que importa para familias:

Google Authenticator genera códigos TOTP (Time-based One-Time Password) localmente en el dispositivo. Es offline —no necesita internet para generar códigos. El problema: si pierdes el teléfono o lo reseteas sin haber exportado las cuentas, las pierdes todas. En 2023 Google agregó sincronización a la nube, pero se mantiene la posibilidad de trabajar sin ella.

Authy sincroniza automáticamente en la nube y permite instalar la app en múltiples dispositivos. Esto significa que si pierdes el teléfono, puedes acceder en otro dispositivo con tu número y PIN de Authy. Para familias, esta es la ventaja principal.

Para niños y adolescentes, recomendamos Authy por el respaldo automático: un adolescente que pierde o rompe el celular no debería perder acceso a todas sus cuentas simultáneamente.

Cómo configurar 2FA en las cuentas que más importan

Cuentas que deben tener 2FA activado primero

No todas las cuentas tienen el mismo valor para un atacante. Prioriza en este orden:

  1. Email principal (Gmail, Outlook) — porque “olvidé mi contraseña” en cualquier otra cuenta va a tu email.
  2. Cuentas bancarias y Mercado Pago/Pago — dinero directo.
  3. WhatsApp — el vector de fraude más usado en LatAm.
  4. Redes sociales principales — Instagram, TikTok, Facebook (si aplica).
  5. Cuentas de videojuegos — Roblox, Minecraft, Steam tienen transacciones económicas reales.

Proceso paso a paso para Google/Gmail con app autenticadora

  1. Descarga Google Authenticator o Authy en el celular donde vivirá la app.
  2. En Gmail, ve a Configuración de cuenta → Seguridad → Verificación en dos pasos.
  3. Selecciona “Aplicación de autenticación” (no SMS).
  4. Escanea el código QR que aparece con la app.
  5. Antes de terminar: descarga o imprime los códigos de recuperación. Guárdalos en un lugar físico —no solo en el celular.

El proceso es idéntico en la mayoría de plataformas: busca “Two-factor authentication” o “Verificación en dos pasos” en la configuración de seguridad de cada servicio.

Qué hacer cuando pierdes el teléfono

Este es el escenario que nadie anticipa hasta que pasa. Con 2FA activado y sin teléfono:

  • Si tienes Authy: instala Authy en otro dispositivo, autentícate con tu número de teléfono y PIN, y todos los códigos regresan.
  • Si tienes Google Authenticator sin respaldo en la nube: usa los códigos de recuperación que (esperemos) guardaste. Luego reinstala y reconfigura.
  • Si tienes SMS 2FA: solo necesitas la SIM o acceso al número —más fácil de recuperar, pero también más fácil de atacar.

Esta asimetría es la razón por la que los códigos de recuperación son tan importantes. Son literalmente la llave maestra de respaldo.

Tabla comparativa: métodos de 2FA

MétodoSeguridadFacilidad de usoRecuperación si pierdes el teléfonoCostoRecomendado para
SMS (código por texto)Baja-MediaAltaFácil (solo necesitas la SIM)GratisCuentas de menor importancia si no hay otra opción
App autenticadora (Google Auth, Authy)AltaMediaMedia (Authy fácil; Google Auth requiere backup previo)GratisCuentas de email, redes sociales, videojuegos
App autenticadora + backup cloud (Authy)AltaAltaFácil (sincronización automática)GratisFamilias con niños, recomendado como estándar
Llave de hardware (YubiKey, Titan)Muy altaMedia-BajaComplicada (necesitas llave de respaldo)$50–$70 USDEmail principal, banca, cuentas críticas de adultos
Passkeys (biométrico en dispositivo)Muy altaAltaDepende del dispositivo y backupGratis (requiere hardware compatible)Cuentas que soporten esta tecnología (Google, Apple, Microsoft)

Cómo explicarle el 2FA a tus hijos

Para niños de 8–11 años, la analogía de la cerradura doble funciona bien: “Tu contraseña es como la llave de la puerta. Pero esta puerta también tiene una segunda cerradura que solo se abre con un código que cambia cada 30 segundos. Aunque alguien robe tu llave, no puede abrir la segunda cerradura sin tu teléfono.”

Para adolescentes, la conversación puede ser más directa: muéstrales un titular de noticias sobre una cuenta hackeada (hay varios cada semana) y pregunta: “¿Cómo entró el atacante si la persona tenía contraseña?” La respuesta casi siempre es filtración de datos + sin 2FA. Eso es más convincente que cualquier explicación abstracta de seguridad.

Qué observar en los próximos 3 meses

Mes 1: Activa 2FA en el email principal de cada miembro de la familia. Guarda los códigos de recuperación en un sobre físico en casa (no en el celular, no en el correo). Este paso solo ya reduce el riesgo de compromiso de cuenta en más del 99%.

Mes 2: Extiende 2FA a cuentas bancarias, Mercado Pago y WhatsApp. Para WhatsApp específicamente, la opción está en Ajustes → Cuenta → Verificación en dos pasos; permite configurar un PIN de 6 dígitos más un email de recuperación.

Mes 3: Revisa cuántas cuentas de tus hijos tienen 2FA activo. Para cuentas de videojuegos (Roblox especialmente), el 2FA por app autenticadora está disponible y es más seguro que el SMS que muchos padres configuran por default.

Preguntas frecuentes

¿El 2FA por SMS de WhatsApp es suficiente?

Es mejor que nada, pero WhatsApp tiene su propia implementación de 2FA (PIN de 6 dígitos) que es independiente del SMS y más segura para este servicio específico. Activa ambos: verificación en dos pasos de WhatsApp + 2FA en tu email que recupera la cuenta.

¿Qué pasa si activo 2FA y luego cambio de celular?

Antes de cambiar de celular: transfiere las cuentas en tu app autenticadora al celular nuevo. En Authy, esto es automático. En Google Authenticator, usa la opción “Exportar cuentas” que apareció en la actualización de 2023. Si no transferiste y ya cambiaste de teléfono, usa los códigos de recuperación.

¿Puedo usar la misma app autenticadora para cuentas de mis hijos?

Sí. Puedes tener múltiples cuentas (de diferentes personas) en la misma instancia de Authy o Google Authenticator. Solo asegúrate de que el teléfono donde está la app esté accesible para quien lo necesite, o configura Authy en el dispositivo de tu hijo directamente.

¿CONDUSEF recomienda algún método específico de 2FA para cuentas bancarias?

CONDUSEF recomienda siempre activar la verificación de dos factores disponible en tu banco. La mayoría de los bancos mexicanos usan SMS o app propia. Si tu banco ofrece una app autenticadora propia (como BBVA con su token digital), úsala — tiene ventajas adicionales de detección de fraude específicas para ese banco.


Sobre el autor

Ricky Flores es el fundador de HiWave Makers e ingeniero eléctrico con más de 15 años de experiencia desarrollando tecnología de consumo en Apple, Samsung y Texas Instruments. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo saturado de tecnología. Lee más en hiwavemakers.com.

Fuentes

  1. Google Security Blog. (2019). “New research: How effective is basic account hygiene at preventing hijacking.” https://security.googleblog.com/2019/05/new-research-how-effective-is-basic.html
  2. NIST. (2024). Digital Identity Guidelines (SP 800-63B). https://pages.nist.gov/800-63-3/sp800-63b.html
  3. CONDUSEF. (2024). Recomendaciones de seguridad digital para usuarios de banca. https://www.condusef.gob.mx/
  4. Instituto Federal de Telecomunicaciones (IFT). (2023). Reportes de fraude por SIM swapping en México. https://www.ift.org.mx/
  5. Krebs on Security. (2023). “The Basics of SIM Swapping.” https://krebsonsecurity.com/2022/01/the-basics-of-sim-swapping/
  6. Authy by Twilio. (2024). Two-Factor Authentication Explained. https://authy.com/what-is-2fa/
Ricky Flores
Escrito por Ricky Flores

Fundador de HiWave Makers e ingeniero eléctrico con más de 15 años trabajando en proyectos con Apple, Samsung, Texas Instruments y otras empresas Fortune 500. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo impulsado por la tecnología.