Estafes i programari maliciós

Es pot fer phishing a les claus d'accés?

Les claus d'accés són una de les millors millores de seguretat que la majoria de la gent pot fer: escriu les teves dades en una pàgina d'estafa semblant a l'original i no hi ha res que un estafador pugui robar. Aquesta part continua sent certa. Però el 2026, els investigadors van documentar una drecera — els estafadors no ataquen la clau d'accés, ataquen els inicis de sessió de reserva més febles del seu costat. Així funciona, en termes senzills.

Per què és difícil fer phishing a les claus d'accés

Una clau d'accés substitueix la teva contrasenya per un secret que viu al teu telèfon o portàtil i està lligat a un lloc web exacte. Quan inicies sessió, el teu dispositiu comprova l'adreça web real abans de fer res. Si arribes a una pàgina d'estafa semblant, la clau d'accés simplement es nega a funcionar — no hi ha cap codi ni contrasenya que l'estafador pugui agafar i reutilitzar.

Aquesta protecció és real, i és per això que val la pena fer servir les claus d'accés. El problema no és la clau d'accés. És tota la resta amb què el teu compte encara et permet iniciar sessió.

El punt feble: els teus inicis de sessió de reserva

Quan configures una clau d'accés, els mètodes d'inici de sessió més antics solen quedar-se actius — una contrasenya, un codi per missatge, un codi d'una aplicació o un enllaç de restabliment per correu electrònic. Hi són «per si de cas», perquè no et quedis bloquejat si perds el dispositiu.

Els estafadors ho saben. En lloc de lluitar contra la clau d'accés, et dirigeixen cap a un d'aquests recursos més febles, perquè un codi que pots llegir o escriure és una cosa que et poden enganyar perquè lliuris. La clau d'accés va fer la seva feina; l'estafa simplement l'ha esquivat.

El truc, en termes senzills

L'empenta al «downgrade»: una pàgina d'inici de sessió falsa amaga discretament l'opció de clau d'accés i només ofereix «inicia sessió amb un codi» o «fes servir la contrasenya». Tu segueixes endavant i introdueixes el codi — que l'estafador escriu al lloc real en el mateix moment.

La falsa «actualització de seguretat»: un missatge o una finestra emergent diu que has de «tornar a registrar-te» o «afegir una nova clau d'accés». Si ho segueixes, en realitat registres el dispositiu de l'estafador al teu compte. I la trucada del servei d'atenció: algú que es fa passar per assistència et demana que llegeixis un codi de recuperació «per verificar la teva identitat». En tots els casos la clau d'accés ha aguantat — simplement t'han guiat perquè l'esquivessis.

Com protegir-te

Sospita de qualsevol inici de sessió que se salti la teva clau d'accés. Si una pàgina demana de sobte un codi o una contrasenya quan la teva clau d'accés normalment funciona a la primera, atura't i obre el lloc tu mateix des d'una adreça d'interès o des de la seva aplicació. No llegeixis mai un codi ni una frase de recuperació a ningú — el servei d'atenció real no ho demana. I ignora les peticions d'«afegir una nova clau d'accés» que no hagis iniciat tu; afegeix claus d'accés només des de la configuració de la mateixa aplicació.

On el servei ho permeti, desactiva les reserves més febles: deixa els codis per missatge a favor d'un codi d'una aplicació o d'una segona clau d'accés. I mantén els teus fitxers més sensibles del tot fora del joc de l'inici de sessió — desats en un emmagatzematge xifrat al teu propi dispositiu, de manera que ni tan sols un compte en línia segrestat no exposi res.

On encaixa Sealby

Sealby guarda les teves fotos, notes i fitxers privats en una caixa forta xifrada amb AES-256 al teu iPhone, desbloquejada només per tu. No és un servei d'inici de sessió i no pot gestionar les teves claus d'accés — i no pretén fer-ho.

El que comparteix amb els bons hàbits de les claus d'accés és una idea: un pany és tan fort com la seva clau de recanvi. Mantén el que més importa darrere d'un pany que només tu controles, i tracta qualsevol petició de canviar a una via d'entrada «de reserva» com un motiu per anar amb calma.

Això és informació general, no assessorament de seguretat. Les tàctiques d'estafa i la configuració dels comptes canvien amb el temps i varien segons el servei i el dispositiu — consulta fonts actuals i fiables i tracta amb precaució qualsevol pas d'inici de sessió inesperat.

Respostes ràpides

He de deixar d'utilitzar les claus d'accés?

No. Les claus d'accés continuen sent molt més segures que les contrasenyes, perquè no hi ha cap secret reutilitzable per robar i no funcionen en llocs semblants. El risc que es descriu aquí és en els inicis de sessió de reserva més febles del seu costat, no en la clau d'accés mateixa.

Com sé si una pàgina d'inici de sessió és autèntica?

No et guiïs per l'aspecte — les pàgines d'estafa copien l'original. Obre el lloc tu mateix des d'una adreça d'interès o des de la seva aplicació en lloc de seguir un enllaç, i sospita si la teva clau d'accés se salta de sobte a favor d'un codi o una contrasenya.

M'han demanat que llegís un codi en veu alta. És acceptable en algun cas?

No. Un codi enviat al teu telèfon o mostrat en una aplicació és una clau, no una comprovació d'identitat. El servei d'atenció real mai no et demanarà que en llegeixis un en veu alta. Qui ho fa està intentant iniciar sessió com si fos tu en aquell moment.

Què he de fer si ja he lliurat un codi o he aprovat una petició?

Actua de pressa. Obre el lloc o l'aplicació reals, canvia la contrasenya i comprova la llista de dispositius amb sessió iniciada o de sessions actives — elimina qualsevol que no reconeguis. Després revisa els mètodes d'inici de sessió de reserva del compte i desactiva els més febles.

← Aprèn

La teva caixa forta t’espera.

Descarrega Sealby i protegeix el que importa. La configuració dura menys d’un minut i no has de crear cap compte.

Descarrega-la a l’App Store

iPhone i iPad · iOS 17+ · Gratuït