Estafas y malware

¿Se puede hacer phishing a las llaves de acceso?

Las llaves de acceso son una de las mejores mejoras de seguridad que la mayoría de la gente puede hacer: escribe tus datos en una página fraudulenta que imita a la real y no habrá nada que un estafador pueda robar. Eso sigue siendo cierto. Pero en 2026, unos investigadores documentaron una forma de sortearlas: los estafadores no atacan la llave de acceso, atacan los inicios de sesión de respaldo más débiles que están justo al lado. Así funciona, explicado con palabras sencillas.

Por qué es difícil hacer phishing a las llaves de acceso

Una llave de acceso sustituye tu contraseña por un secreto que vive en tu teléfono o portátil y que está vinculado a un sitio web exacto. Cuando inicias sesión, tu dispositivo comprueba la dirección web real antes de hacer nada. Si llegas a una página fraudulenta que imita a la real, la llave de acceso simplemente se niega a funcionar: no hay ningún código ni contraseña que el estafador pueda capturar y reutilizar.

Esa protección es real, y por eso vale la pena usar las llaves de acceso. El problema no es la llave de acceso. Es todo lo demás con lo que tu cuenta todavía te deja iniciar sesión.

El punto débil: tus inicios de sesión de respaldo

Cuando configuras una llave de acceso, los métodos de inicio de sesión más antiguos suelen quedarse activados: una contraseña, un código por SMS, un código de una aplicación o un enlace de restablecimiento por correo electrónico. Están ahí «por si acaso», para que no te quedes fuera si pierdes tu dispositivo.

Los estafadores lo saben. En lugar de pelear contra la llave de acceso, te dirigen hacia uno de esos respaldos más débiles, porque un código que puedes leer o escribir es algo que te pueden engañar para que entregues. La llave de acceso cumplió su función; la estafa simplemente la rodeó.

El truco, explicado con palabras sencillas

El empujón hacia la «versión reducida»: una página de inicio de sesión falsa oculta discretamente la opción de la llave de acceso y solo ofrece «inicia sesión con un código» o «usa tu contraseña en su lugar». Tú sigues el proceso e introduces el código, que el estafador escribe en el sitio real en ese mismo instante.

La falsa «mejora de seguridad»: un mensaje o una ventana emergente dice que debes «volver a registrarte» o «añadir una nueva llave de acceso». Al seguirlo, en realidad registras el dispositivo del estafador en tu cuenta. Y la llamada del servicio de asistencia: alguien que se hace pasar por asistencia te pide que leas en voz alta un código de recuperación «para verificar tu identidad». En todos los casos la llave de acceso aguantó: simplemente te guiaron para rodearla.

Cómo protegerte

Sospecha de cualquier inicio de sesión que se salte tu llave de acceso. Si una página pide de repente un código o una contraseña cuando tu llave de acceso normalmente funciona sin más, detente y abre el sitio tú mismo desde un marcador o su aplicación. Nunca leas un código ni una frase de recuperación a nadie: un servicio de asistencia real no te lo pedirá. E ignora las indicaciones de «añade una nueva llave de acceso» que no hayas iniciado tú; añade llaves de acceso solo desde los ajustes de la propia aplicación.

Cuando un servicio lo permita, desactiva los respaldos más débiles: cambia los códigos por SMS por un código de una aplicación o una segunda llave de acceso. Y mantén tus archivos más delicados totalmente fuera del inicio de sesión: guardados en un almacenamiento cifrado en tu propio dispositivo, para que ni siquiera una cuenta en línea secuestrada revele nada.

Dónde encaja Sealby

Sealby guarda tus fotos, notas y archivos privados en una caja fuerte cifrada con AES-256 en tu iPhone, que solo tú puedes desbloquear. No es un servicio de inicio de sesión y no puede gestionar tus llaves de acceso, y no pretende hacerlo.

Lo que comparte con los buenos hábitos con las llaves de acceso es una idea: una cerradura es tan fuerte como su llave de repuesto. Guarda lo que más importa detrás de una cerradura que solo tú controlas, y trata cualquier petición de cambiar a una vía de acceso «de respaldo» como un motivo para ir más despacio.

Esto es información general, no asesoramiento de seguridad. Las tácticas de estafa y los ajustes de las cuentas cambian con el tiempo y varían según el servicio y el dispositivo: consulta fuentes actuales y fiables y trata con cautela cualquier paso de inicio de sesión inesperado.

Respuestas rápidas

¿Debería dejar de usar las llaves de acceso?

No. Las llaves de acceso siguen siendo mucho más seguras que las contraseñas, porque no hay ningún secreto reutilizable que robar y no funcionan en sitios que imitan a los reales. El riesgo que se describe aquí está en los inicios de sesión de respaldo más débiles que hay al lado, no en la llave de acceso en sí.

¿Cómo sé si una página de inicio de sesión es auténtica?

No te fíes por su aspecto: las páginas fraudulentas copian a las reales. Abre el sitio tú mismo desde un marcador o su aplicación en lugar de seguir un enlace, y sospecha si de repente se salta tu llave de acceso y te pide un código o una contraseña.

Alguien me pidió que le leyera un código. ¿Eso está bien alguna vez?

No. Un código enviado a tu teléfono o mostrado en una aplicación es una llave, no una comprobación de identidad. Un servicio de asistencia real nunca te pedirá que leas uno. Quien lo haga está intentando iniciar sesión como si fuera tú en ese preciso momento.

¿Qué debo hacer si ya entregué un código o aprobé una solicitud?

Actúa rápido. Abre el sitio o la aplicación real, cambia tu contraseña y revisa la lista de dispositivos con la sesión iniciada o de sesiones activas: elimina cualquiera que no reconozcas. Después revisa los métodos de inicio de sesión de respaldo de la cuenta y desactiva los más débiles.

← Aprende

Tu caja fuerte te espera.

Descarga Sealby y protege lo que importa. La configuración lleva menos de un minuto y no hay que crear ninguna cuenta.

Descargar en el App Store

iPhone y iPad · iOS 17+ · Gratis