Ciberseguridad

MFA empresarial con YubiKey: por qué las llaves físicas superan al SMS

El robo de credenciales sigue siendo la puerta de entrada más usada en incidentes de seguridad. La respuesta habitual, activar un segundo factor por SMS o una app de códigos OTP, reduce el riesgo, pero no lo elimina: ambos métodos siguen siendo vulnerables a phishing en tiempo real. La autenticación multifactor con llaves físicas FIDO2/U2F, como YubiKey de Yubico, cierra esa brecha porque el segundo factor queda atado criptográficamente al dominio real del sitio, no a un código que el usuario puede tipear en cualquier lado.

Por qué el SMS y las apps OTP no alcanzan

Un código enviado por SMS puede interceptarse mediante SIM swapping, y tanto el SMS como los códigos de apps OTP (Google Authenticator, Authy) pueden ser capturados por un sitio de phishing en tiempo real y reenviados al sitio legítimo antes de que expiren. El usuario cree que inició sesión de forma segura; en realidad, el atacante ya tiene una sesión válida.

Cómo resuelve esto una llave física

Una YubiKey implementa el estándar FIDO2/WebAuthn: al autenticarse, la llave firma un desafío criptográfico que incluye el dominio exacto del sitio que lo solicita. Si un usuario cae en un sitio de phishing con un dominio distinto, la firma simplemente no se genera (no hay código para robar ni reenviar). Es la diferencia entre un factor que se puede copiar y uno que está matemáticamente atado al origen legítimo.

MétodoResistente a phishingRequiere red/bateríaExperiencia de uso
SMSNoSí (red móvil)Lenta, depende de cobertura
App OTPNoSí (batería del celular)Requiere abrir la app y tipear
YubiKey (FIDO2)NoUn toque físico, sin tipear nada
Google reportó cero incidentes de takeover de cuenta por phishing entre sus más de 85.000 empleados desde que exigió llaves de seguridad físicas como único segundo factor. El dato ilustra el salto real, no marginal, que representa este método frente a OTP tradicional.

Implementación en un entorno corporativo

  • SSO corporativo: integración con el proveedor de identidad (Azure AD, Google Workspace, Keycloak on-premise) para que la llave cubra todos los sistemas con un solo login.
  • Políticas de acceso por rol: perfiles administrativos y accesos a infraestructura crítica exigen llave física obligatoria; el resto de la organización puede usar un esquema escalonado.
  • Llave de respaldo: cada usuario cuenta con una segunda llave registrada, para no quedar bloqueado ante pérdida o rotura.
  • Compatibilidad: USB-A, USB-C y NFC para notebooks y celulares, sin depender de una app específica.

Dónde más lo priorizamos

Accesos administrativos a servidores y paneles de gestión, cuentas de correo corporativo (el vector de phishing más común), y cualquier sistema donde una cuenta comprometida implique acceso a datos sensibles o infraestructura crítica. En auditorías de ciberseguridad, el uso de OTP por SMS o app en cuentas privilegiadas es de los hallazgos que marcamos con mayor prioridad de remediación.

¿Tus cuentas críticas todavía dependen de SMS o app OTP?
Implementamos MFA con llaves físicas YubiKey, SSO corporativo y políticas de acceso por rol a medida de tu organización.

Hablemos por WhatsApp →