Por qué es difícil hacer phishing a las llaves de acceso
Una llave de acceso sustituye tu contraseña por un secreto que vive en tu teléfono o portátil y que está vinculado a un sitio web exacto. Cuando inicias sesión, tu dispositivo comprueba la dirección web real antes de hacer nada. Si llegas a una página fraudulenta que imita a la real, la llave de acceso simplemente se niega a funcionar: no hay ningún código ni contraseña que el estafador pueda capturar y reutilizar.
Esa protección es real, y por eso vale la pena usar las llaves de acceso. El problema no es la llave de acceso. Es todo lo demás con lo que tu cuenta todavía te deja iniciar sesión.
El punto débil: tus inicios de sesión de respaldo
Cuando configuras una llave de acceso, los métodos de inicio de sesión más antiguos suelen quedarse activados: una contraseña, un código por SMS, un código de una aplicación o un enlace de restablecimiento por correo electrónico. Están ahí «por si acaso», para que no te quedes fuera si pierdes tu dispositivo.
Los estafadores lo saben. En lugar de pelear contra la llave de acceso, te dirigen hacia uno de esos respaldos más débiles, porque un código que puedes leer o escribir es algo que te pueden engañar para que entregues. La llave de acceso cumplió su función; la estafa simplemente la rodeó.
El truco, explicado con palabras sencillas
El empujón hacia la «versión reducida»: una página de inicio de sesión falsa oculta discretamente la opción de la llave de acceso y solo ofrece «inicia sesión con un código» o «usa tu contraseña en su lugar». Tú sigues el proceso e introduces el código, que el estafador escribe en el sitio real en ese mismo instante.
La falsa «mejora de seguridad»: un mensaje o una ventana emergente dice que debes «volver a registrarte» o «añadir una nueva llave de acceso». Al seguirlo, en realidad registras el dispositivo del estafador en tu cuenta. Y la llamada del servicio de asistencia: alguien que se hace pasar por asistencia te pide que leas en voz alta un código de recuperación «para verificar tu identidad». En todos los casos la llave de acceso aguantó: simplemente te guiaron para rodearla.
Cómo protegerte
Sospecha de cualquier inicio de sesión que se salte tu llave de acceso. Si una página pide de repente un código o una contraseña cuando tu llave de acceso normalmente funciona sin más, detente y abre el sitio tú mismo desde un marcador o su aplicación. Nunca leas un código ni una frase de recuperación a nadie: un servicio de asistencia real no te lo pedirá. E ignora las indicaciones de «añade una nueva llave de acceso» que no hayas iniciado tú; añade llaves de acceso solo desde los ajustes de la propia aplicación.
Cuando un servicio lo permita, desactiva los respaldos más débiles: cambia los códigos por SMS por un código de una aplicación o una segunda llave de acceso. Y mantén tus archivos más delicados totalmente fuera del inicio de sesión: guardados en un almacenamiento cifrado en tu propio dispositivo, para que ni siquiera una cuenta en línea secuestrada revele nada.
Dónde encaja Sealby
Sealby guarda tus fotos, notas y archivos privados en una caja fuerte cifrada con AES-256 en tu iPhone, que solo tú puedes desbloquear. No es un servicio de inicio de sesión y no puede gestionar tus llaves de acceso, y no pretende hacerlo.
Lo que comparte con los buenos hábitos con las llaves de acceso es una idea: una cerradura es tan fuerte como su llave de repuesto. Guarda lo que más importa detrás de una cerradura que solo tú controlas, y trata cualquier petición de cambiar a una vía de acceso «de respaldo» como un motivo para ir más despacio.
Esto es información general, no asesoramiento de seguridad. Las tácticas de estafa y los ajustes de las cuentas cambian con el tiempo y varían según el servicio y el dispositivo: consulta fuentes actuales y fiables y trata con cautela cualquier paso de inicio de sesión inesperado.