Verificación en dos pasos: cómo blindar tu WhatsApp, Instagram, Facebook y Google

Matías Rios
Matías Rios
Aplicación Google Authenticator mostrando un código de seis dígitos y el ícono de sincronización resaltado

Hola, gente, Matías Rios de nuevo. En la nota anterior les conté el caso de una clienta a la que le hackearon la línea y las cuentas el mismo día. Hoy les traigo lo que más me preguntaron después: cómo se activa la verificación en dos pasos, cuál conviene y cómo evitar instalar una app falsa.

Qué es la verificación en dos pasos (y por qué una contraseña sola no alcanza)

Una contraseña es algo que sabés. Si alguien te la roba, la adivina o la encuentra en una filtración, entra como si fuera vos. La verificación en dos pasos suma un segundo factor, algo que tenés: un código que solo aparece en tu celular. Aunque el atacante tenga tu contraseña, sin ese código se queda en la puerta.

En el caso de la clienta, los atacantes insistieron con una contraseña vieja de su cuenta de Google, y en WhatsApp los frenó justamente el código extra que ella había puesto.

SMS, app autenticadora o llave de acceso: cuál conviene

No todos los segundos pasos protegen igual. De más a menos seguro:

  • Llave de acceso (passkey) o llave física: la opción más fuerte. Google la ofrece en su cuenta; no hay código que te puedan sacar por teléfono.
  • App autenticadora: un código de 6 dígitos que cambia cada 30 segundos y vive en tu celular. Es la que recomiendo para empezar.
  • Código por SMS: mejor que nada, pero el mensaje llega a tu línea. Si alguien logra que te pasen el número a otro chip (una maniobra conocida como SIM swap, justo lo que intentaron con la clienta al decirle que su línea había sido "vendida"), recibe tus códigos.
  • Nada: la opción que más se ve y la peor.

Por eso, siempre que el servicio lo permita, elijan app autenticadora antes que SMS.

Paso a paso en cada aplicación

Los menús cambian según la versión y el modelo del celular, así que usen las capturas como guía y no se pierdan si el botón está en otro lugar.

Instagram

Desde tu perfil: menú de las tres rayitas, Configuración, Seguridad y Autenticación en dos pasos. Ahí te deja elegir entre aplicación de autenticación (la recomendada), WhatsApp o mensaje de texto.

Pasos para activar la autenticación en dos pasos en Instagram: Configuración, Seguridad, Autenticación en dos pasos y elegir el método

Facebook

Menú de las tres rayitas, ícono de la ruedita, Centro de cuentas, Contraseña y seguridad y Autenticación en dos pasos. Como Facebook e Instagram son de Meta, comparten el Centro de cuentas.

Pasos para activar la autenticación en dos pasos en Facebook desde el Centro de cuentas de Meta

WhatsApp

Ajustes, Cuenta y Verificación en dos pasos. WhatsApp te pide crear un PIN de seis dígitos (en versiones nuevas lo está reemplazando por una contraseña) que después te va a pedir cada tanto, y te deja agregar un correo electrónico para poder recuperarlo si lo olvidás. Pueden ver la explicación oficial en la ayuda de WhatsApp. Pasos para activar la verificación en dos pasos en WhatsApp: Ajustes, Cuenta y crear un PIN de seis dígitos

Ojo con esto: el PIN de WhatsApp y el código de 6 dígitos que llega por SMS son cosas distintas, y no se le pasan a nadie. Muchas estafas arrancan con "te mandé un código por error, ¿me lo pasás?". Ese código es la llave de tu cuenta.

Google

Entrá a tu Cuenta de Google, apartado Seguridad y activá la Verificación en 2 pasos. Es la más importante de todas, porque la cuenta de Google del celular guarda contraseñas, contactos y copias de seguridad. Tienen la guía oficial de Google con los pasos actualizados.

Cómo funciona una app autenticadora

Una app autenticadora genera códigos de 6 dígitos que se renuevan solos. El círculo azul de la imagen es el reloj: cuando se vacía, el código cambia. Para usarla:

  • Instalá la app desde la tienda oficial (más abajo te cuento cómo comprobar que es la verdadera).
  • En la cuenta que querés proteger, elegí "app de autenticación"; te muestra un código QR.
  • Abrí la app autenticadora, tocá el botón "+" o "Agregar un código" y escaneá ese QR.
  • Desde ese momento, cada vez que inicies sesión en esa cuenta, la app te va a dar el código para ingresar.
Pasos en iPhone para instalar Google Authenticator desde la App Store, abrirlo y agregar un código

Si usan Google Authenticator, el ícono de nube con tilde de la primera imagen indica que sus códigos están sincronizados con la cuenta de Google. Sirve como respaldo si cambian de celular, pero recuerden que entonces esa cuenta de Google también es una llave: protéganla con todo lo que vimos arriba.

Antes de instalar: mirá quién publica la app

Este es el punto que más se pasa por alto. En las tiendas de aplicaciones hay copias truchas con nombres y logos parecidos a los reales, y una autenticadora falsa puede quedarse con tus códigos o con tus cuentas. La forma más simple de reconocer la verdadera es mirar quién la publica.

En la Play Store, el nombre del desarrollador aparece justo debajo del nombre de la app, en letra verde. Para Google Authenticator tiene que decir Google LLC. En la App Store de iPhone aparece en gris debajo del nombre, también Google LLC (la captura de arriba es de un iPhone en portugués, pero la app es la misma).

Ficha de Google Authenticator en Google Play con el desarrollador Google LLC

Si prefieren la de Microsoft, el desarrollador tiene que decir Microsoft Corporation. Fíjense también en las descargas y las opiniones: la verdadera suele tener millones de ambas.

Ficha de Microsoft Authenticator en Google Play con el desarrollador Microsoft Corporation, 100 millones de descargas y 4,8 estrellas

Mi lista de control antes de tocar "Instalar":

  • El desarrollador coincide exactamente: "Google LLC" o "Microsoft Corporation". Desconfíen de nombres casi iguales, con una letra de más o de menos.
  • Cantidad de descargas y opiniones: una app con pocas descargas y comentarios raros no es la que buscan.
  • Siempre desde la tienda oficial: Play Store o App Store. Nunca desde un enlace que te llegó por WhatsApp o SMS, ni un archivo APK suelto.
  • Cuidado con los anuncios en el buscador: a veces el primer resultado es una app que imita a la oficial. Mejor entren directamente a la tienda y busquen ahí.
  • Sin pedidos raros: una autenticadora no debería pedirte pagos ni muchos permisos para funcionar.

Tres errores que conviene evitar

  • Pasarle el código a alguien. Ninguna empresa, banco o "soporte técnico" te lo va a pedir. Si te lo piden, es una estafa.
  • Cambiar o resetear el celular sin migrar la autenticadora. Si se borra la app y no tenés respaldo, perdés el acceso a esas cuentas. Esto aplica también si el equipo pasa por el laboratorio: un flasheo deja el celular de fábrica. Antes de entregarlo, trasladá los códigos a otro dispositivo o guardá los códigos de respaldo que cada servicio te da al activar el segundo paso.
  • No guardar los códigos de respaldo. Anotalos en papel y guardalos en un lugar seguro, igual que el correo y la contraseña de tu cuenta de Google.

Resumen para hacer hoy mismo

  • Activá la verificación en dos pasos en Google, WhatsApp, Instagram y Facebook, en ese orden de importancia.
  • Usá una app autenticadora siempre que puedas, y SMS solo si no hay otra opción.
  • Instalá la app desde la tienda oficial y comprobá el nombre del desarrollador.
  • Guardá en papel los códigos de respaldo y los datos de tu cuenta de Google.
  • Nunca compartas un código, ni con alguien que diga ser del soporte.

Si tenés dudas con alguno de estos pasos o necesitás ayuda para configurarlo sin perder tus datos, en el laboratorio de Rivadavia 1454, Posadas, te damos una mano. Las capturas de esta nota son de referencia: las pantallas pueden variar según la versión de cada aplicación.

¿Tenés un problema parecido?

En Teotec lo diagnosticamos sin cargo antes de cualquier reparación. Contanos qué pasa.

Preguntas frecuentes

Es una capa extra de seguridad: además de tu contraseña, la cuenta te pide un segundo dato, como un código que aparece en tu celular. Aunque alguien te robe la contraseña, sin ese segundo paso no puede entrar.

La app autenticadora. El SMS llega a tu línea, y si alguien logra que te pasen el número a otro chip puede recibir tus códigos. La app genera los códigos dentro de tu celular, sin depender del número.

Fijate en el desarrollador: en Play Store y en App Store tiene que decir "Google LLC". Comprobá también que tenga millones de descargas y que la hayas buscado dentro de la tienda oficial, no desde un enlace que te mandaron.

Si no tenés respaldo, perdés el acceso a esas cuentas hasta recuperarlas con los códigos de respaldo que te dio cada servicio. Por eso conviene guardarlos en papel y activar la sincronización o la migración de la app antes de cambiar de equipo.

No. Ninguna empresa, banco ni soporte oficial te pide el código de verificación por llamada, mensaje o WhatsApp. Si alguien te lo pide, cortá y comunicate vos al número oficial.