Passkeys y MFA: \u00bfel fin de las contrase\u00f1as?
FIDO2, fatiga de MFA, autenticaci\u00f3n resistente al phishing: gu\u00eda completa para abandonar las contrase\u00f1as en la empresa.
Las contraseñas han sido el eslabón débil de la seguridad durante 30 años. Reutilizadas, robadas por phishing, exfiltradas en brechas de datos, adivinadas por fuerza bruta. El MFA clásico (SMS, TOTP) mejora la situación pero sigue siendo vulnerable. En 2026, las passkeys y la autenticación resistente al phishing finalmente cambian las reglas del juego.
Entender FIDO2 y las passkeys
FIDO2: el estándar
FIDO2 es el estándar de autenticación desarrollado por la FIDO Alliance y el W3C. Se basa en criptografía de clave pública: una clave privada permanece en su dispositivo, nunca se transmite al servidor. La autenticación se realiza mediante desafío-respuesta criptográfico, eliminando los secretos compartidos.
Passkeys: FIDO2 para todos
Las passkeys son la implementación de consumo de FIDO2. La diferencia principal con las llaves de seguridad físicas (YubiKey): las passkeys se sincronizan entre sus dispositivos a través de la nube (iCloud Keychain, Google Password Manager, Windows Hello). La experiencia del usuario es finalmente fluida:
-
Sin contraseña que recordar
-
Autenticación biométrica (huella digital, Face ID) o PIN local
-
Resistencia nativa al phishing (la passkey está vinculada al dominio)
-
Sin secreto del lado del servidor que robar
Por qué el MFA clásico ya no es suficiente
Fatiga de MFA: el ataque que funciona
El ataque por fatiga de MFA (o MFA bombing) consiste en bombardear a un usuario con notificaciones push hasta que acepte por cansancio o por error. Así se comprometieron Uber y Cisco en 2022. Las notificaciones push solas no son resistentes al phishing.
Phishing en tiempo real (AitM)
Los kits de phishing modernos (EvilGinx, Modlishka) interceptan los tokens MFA en tiempo real mediante proxies adversary-in-the-middle. El usuario ingresa sus credenciales y su código TOTP en una página falsa, y el atacante los reproduce inmediatamente en el sitio real. El TOTP y el SMS no protegen contra este ataque.
SIM swap
El MFA por SMS es vulnerable al SIM swap: el atacante convence al operador de transferir el número a una nueva SIM. El NIST desaconseja el SMS como factor de autenticación desde 2017.
Autenticación resistente al phishing
La autenticación se considera resistente al phishing cuando no puede ser reproducida ni interceptada, incluso si el usuario es redirigido a un sitio malicioso. Solo dos tecnologías califican:
-
FIDO2/Passkeys: la clave privada nunca abandona el dispositivo, la autenticación está vinculada al dominio (origin binding)
-
Certificados de cliente (mTLS): autenticación mediante certificado X.509 vinculado al dispositivo
Desplegar passkeys en la empresa
-
Paso 1: inventaríe sus aplicaciones y su soporte FIDO2. Los principales proveedores de identidad (Entra ID, Okta, Google Workspace) soportan passkeys de forma nativa
-
Paso 2: despliegue en modo híbrido (passkey + contraseña como respaldo) para usuarios piloto
-
Paso 3: elimine progresivamente las contraseñas para las poblaciones compatibles
-
Paso 4: imponga MFA resistente al phishing para accesos críticos (administradores, VPN, producción)
ThreatClaw monitorea los intentos de autenticación sospechosos y detecta ataques de fatiga de MFA y AitM. Nuestra plataforma de seguridad se integra con sus proveedores de identidad existentes. Descubra nuestras competencias y ofertas.
FAQ
¿Las passkeys reemplazarán completamente las contraseñas?
A largo plazo, sí. En 2026, la mayoría de los grandes servicios (Google, Microsoft, Apple, GitHub) soportan passkeys. La transición completa tomará otros 3-5 años para las aplicaciones empresariales heredadas.
¿Qué pasa si pierdo mi dispositivo?
Las passkeys sincronizadas están respaldadas en la nube (iCloud, Google). Para las llaves físicas, es necesario registrar una llave de respaldo. En la empresa, los procedimientos de recuperación deben estar previstos.
¿Las passkeys son realmente resistentes al phishing?
Sí. La passkey está criptográficamente vinculada al dominio del sitio. Si el usuario es redirigido a un sitio falso, la passkey simplemente no se activa. Es una protección transparente y automática.
¿El TOTP (Google Authenticator) aún es recomendado?
El TOTP es mejor que el SMS pero sigue siendo vulnerable a ataques AitM en tiempo real. Para accesos críticos, priorice FIDO2/passkeys. El TOTP sigue siendo aceptable como factor secundario para aplicaciones de riesgo moderado.
Artículos relacionados
Una lista bruta de IP, dominios y hashes es fácil de encontrar y casi sin valor. El valor está en elegir el feed correcto y en explotarlo: licencia, corroboración, caducidad, y la regla que evita bloquear tu propio CDN.
Sale una CVE, el aviso de seguridad es público, pero aún no existe ninguna plantilla Nuclei. Aquí tienes cómo escribir una limpia: partir del hecho, construir los matchers, y sobre todo demostrar que se dispara en un objetivo vulnerable sin gritar en uno parcheado.
Un informe describe una técnica de ataque o la explotación de una CVE. Quieres detectarla en tus logs. Aquí tienes cómo escribir una regla Sigma que se dispare con el comportamiento real, sin inundar al SOC de falsos positivos, y cómo demostrarlo.
Recibes una muestra de malware, un análisis forense, un sandbox, un feed. Quieres detectar toda la familia en tu parque. Aquí tienes cómo escribir una regla YARA que atrape la amenaza sin dispararse con software legítimo, y cómo demostrarlo.