Saltar al contenido
OGERIA — Observatorio Global de Evidencias de Riesgos de la Inteligencia ArtificialInforme de síntesis · ed. 2026
Actualizado 2 oct 2026

Capítulo 06 · Protección

Segundo factor resistente a phishing

Dos llaves físicas FIDO —una de respaldo— en las cuentas que sostienen tu identidad digital: correo, banco, gestor de contraseñas. El código de seis dígitos de una app te lo pueden pedir por teléfono; una llave, no.

Nivel
Personal
Costo
Costo bajo
Esfuerzo
Horas
Evidencia
Observado

Lo que no resuelve

No interviene en ningún mecanismo catastrófico: una llave protege tu cuenta, no el sistema. Tampoco cubre a quien te suplante ante otra persona, ni sirve si el fraude entra por una vía que no pide credenciales.

Sirve si el ataque busca entrar a una cuenta tuya. CISA ordena las formas de segundo factor de más fuerte a más débil y es tajante: el factor resistente a phishingPhishingUn engaño por correo o mensaje que se hace pasar por alguien de confianza para que entregues una clave o un dato, o hagas clic donde no debes.Por ejemploEl correo que parece de tu banco y te pide «confirmar tus datos» con urgencia. es el estándar de oro, y FIDO/WebAuthn y PKI son las dos formas que lo cumplen. Contra ellas no aplican el bombardeo de notificaciones, el SS7 ni el intercambio de SIM [244]Implementing Phishing-Resistant MFACybersecurity and Infrastructure Security Agency · 2022 · documento oficialVer fuente ↗Consultada el 9 de septiembre de 2026.

No sirve si el fraude no pasa por tus credenciales. Y ojo con el escalón intermedio: el código de seis dígitos de una app de autenticación es vulnerable a phishing, porque alguien puede convencerte de dictarlo en tiempo real. El SMS está al fondo de esa tabla, como última opción, y su riesgo real no es ser inútil —es mejor que nada— sino dejarte con la sensación de haber resuelto el problema.

Evidencia. Alta y de fuente primaria oficial, sobre un vectorVectorLa vía por la que un riesgo pasa de la pantalla al mundo: biológica, cibernética, militar, económica, política, epistémica o de pérdida de control. En este observatorio, cada vector tiene su color.Por ejemploUn ladrón puede entrar por la puerta, la ventana o el techo. El ladrón es el riesgo; la puerta, la ventana y el techo son los vectores. observado: esto ya ocurre, no es proyección. El FBI documenta suplantación de altos funcionarios con voz generada por IA y recomienda activar el segundo factor y no desactivarlo nunca [394]Senior US Officials Impersonated in Malicious Messaging CampaignFederal Bureau of Investigation; Internet Crime Complaint Center · 2025 · documento oficialVer fuente ↗Consultada el 9 de septiembre de 2026.

Costo. Bajo, y siempre dos llaves: una de respaldo, porque perder la única es quedarse afuera de tu propia vida digital.

Qué no resuelve. Nada catastrófico. Una llave FIDO no interviene en ningún escenario de este sitio; interviene en la forma concreta en que el riesgo de IA llega hoy a una persona común, que es otra cosa y también importa.

Sirve si…

  • IA como tecnología normal · Sirve

    Es exactamente el daño que este escenario predice y el que ya se materializa hoy en personas comunes.

  • Catástrofe por mal uso · Parcial

    Reduce tu superficie ante campañas que ya usan agentes, pero no toca la capacidad ofensiva ni el objetivo del atacante.

No sirve si…

  • Toma de poder por un grupo pequeño · No sirve
  • Pérdida de control rápida · No sirve

Ver en la matriz de protección →Reportar un error en esta ficha →

Fuentes

  1. [244] Implementing Phishing-Resistant MFA · CISA 2022
  2. [394] Senior US Officials Impersonated in Malicious Messaging Campaign · FBI IC3 2025

Pregúntale a OGERIA

Responde solo con lo que publica el observatorio y puede equivocarse: revisa las fichas que cita. Tus preguntas se envían a un modelo de IA, así que no escribas datos personales. Más en la política de privacidad.

Hasta 500 caracteres.

Apoyar a OGERIA en Ko-fi

El pago lo procesa Ko-fi, no este sitio. Abrir en ko-fi.com