portada blog (21)

Del SMS a la autenticación sin contraseñas: el futuro del MFA con FIDO2 y passkeys

La autenticación multifactor (MFA) basada en SMS fue durante años una de las medidas de seguridad más extendidas en empresas y servicios digitales. Sin embargo, el panorama de amenazas ha cambiado. Hoy, los atacantes han perfeccionado técnicas como el phishing avanzado, el SIM swapping y la interceptación de códigos OTP, dejando claro que el SMS ya no es suficiente como segundo factor de autenticación.

En este contexto, están ganando protagonismo tecnologías como FIDO2, passkeys y la autenticación passwordless, que prometen no solo mejorar la seguridad, sino también simplificar la experiencia del usuario.

Pero, ¿por qué ya no es seguro el MFA basado en SMS?

Recibir un código por SMS parecía una capa adicional de seguridad razonable. Sin embargo, el problema es que este método depende de un canal que no fue diseñado para seguridad.

  • SIM Swapping, el ataque más crítico: El atacante convence o manipula a la operadora móvil para duplicar la tarjeta SIM de la víctima, pudiendo recibir todos los SMS. Así es como tiene acceso a cualquier plataforma que requiera de MFA en SMS.
  • Phishing en tiempo real: Los atacantes van un paso por delante utilizando páginas o cuentas que replican servicios existentes en tiempo real. El usuario introduce sus credenciales y el código SMS en la web falsa, y el atacante los reutiliza inmediatamente en la web legítima.
  • Fatiga del usuario: La repetición constante de códigos genera desensibilización. Los usuarios acaban aceptando solicitudes sin verificar, lo que abre la puerta a ataques de ingeniería social.

Qué es FIDO2 y por qué cambia las reglas del juego

FIDO2 es un estándar de autenticación desarrollado por la FIDO Alliance y el W3C que permite iniciar sesión sin contraseñas tradicionales, sustituyéndolas por criptografía de clave pública.

Cuando te registras en un servicio, tu dispositivo genera dos claves: una privada y una pública. La clave privada se queda siempre dentro del dispositivo y nunca se comparte; la pública se envía al servidor para que pueda reconocerte. A partir de ahí, cada vez que inicias sesión, el servidor envía un reto criptográfico que solo puede resolverse si tienes acceso a la clave privada, y esa operación se autoriza normalmente mediante biometría o un PIN local.

PASSKEYS

Las passkeys son la forma más moderna y pensada para el usuario de implementar FIDO2, y su objetivo es claro: eliminar por completo la necesidad de recordar o escribir contraseñas. En lugar de depender de algo que puedes olvidar o que puede ser robado en una filtración, la autenticación se basa directamente en tu dispositivo y en cómo lo desbloqueas.

Cuando usas una passkey, no escribes nada para iniciar sesión. Simplemente te identificas con lo que ya usas para desbloquear tu móvil o tu ordenador: huella dactilar, reconocimiento facial o un PIN local. Detrás de esa acción, el sistema utiliza criptografía para verificar que eres tú sin exponer ningún secreto reutilizable.

Conclusión

FIDO2 y las passkeys marcan un cambio de paradigma en la seguridad digital: se pasa de proteger contraseñas —un sistema frágil por naturaleza— a basar la autenticación en criptografía y en el propio dispositivo del usuario. Esto no solo reduce casi por completo los ataques más comunes como el phishing o el robo de credenciales, sino que también simplifica la experiencia de acceso y reduce costes operativos para empresas y usuarios.

El MFA basado en SMS está dejando de ser una solución adecuada frente a las amenazas actuales. Tecnologías como FIDO2, passkeys y la autenticación passwordless representan un cambio de paradigma: pasar de “verificar algo que sabes” a “verificar algo que eres o posees”.

La dirección es clara: menos contraseñas, menos fricción y mucha más seguridad. Las empresas que adopten este modelo de forma temprana no solo reducirán riesgos, sino que estarán mejor preparadas para el futuro de la ciberseguridad.

Comments are closed.