Cómo los estafadores burlan la autenticación de doble factor con bots
Actualizado: 12 diciembre, 2024
La autenticación de doble factor (2FA) se ha convertido en una herramienta esencial para proteger nuestras cuentas en redes sociales, bancos y diversas plataformas en línea. Esta capa extra de seguridad actúa como un filtro crucial contra intentos de robo de credenciales. Sin embargo, a pesar de su eficacia, algunos grupos criminales han encontrado formas de burlar este mecanismo de seguridad, aprovechándose del fallo humano y de nuevas tecnologías.
La importancia de la autenticación de doble factor
La autenticación de doble factor añade una capa adicional de protección al exigir una segunda pieza de información única que solo el usuario conoce. Esta puede ser una verificación biométrica como el reconocimiento facial o la huella dactilar, o un código de un solo uso (OTP) enviado por SMS o correo electrónico. Este método asegura que, incluso si alguien obtiene nuestra contraseña, no podrá acceder a nuestras cuentas sin ese segundo factor.
Métodos de ataque utilizados por los hackers
A pesar de la robustez de la autenticación de doble factor, los ciberdelincuentes innovan constantemente para superarla. Entre las técnicas más comunes se encuentran:
- Phishing: Envío de correos electrónicos fraudulentos para engañar al usuario y obtener sus credenciales.
- Ingeniería social: Manipulación psicológica del usuario para que crea que está interactuando con una entidad legítima.
- SIM Swapping: Técnica que permite a los atacantes recibir las llamadas y mensajes de texto de la víctima.
- Malware: Programas maliciosos que registran la actividad del móvil del usuario.
- Ataques man in the middle: Interceptación de la comunicación entre el usuario y el sistema de seguridad.
Bots de OTP: una amenaza emergente
Una de las herramientas más avanzadas que utilizan los hackers son los bots de OTP. Estos programas, controlados desde paneles de control en la web o aplicaciones como Telegram, se hacen pasar por entidades legítimas como bancos o servicios en línea. Para utilizar estos bots, los estafadores deben tener algún acceso previo a la cuenta de la víctima y su contraseña.
Una vez que el atacante tiene la información básica del usuario, como su teléfono o nombre, inicia sesión en una cuenta de la víctima. La víctima recibe el código de autenticación en su dispositivo, momento en el cual el bot entra en acción. El bot realiza una llamada fingiendo ser un contestador automático de la entidad legítima, solicitando al usuario que ingrese el OTP. Si el usuario cae en la trampa y proporciona el código, el atacante obtiene acceso a la cuenta.
Casos prácticos: cómo operan los bots de OTP en Telegram
En plataformas como Telegram, los estafadores publican anuncios de bots de OTP, ofreciendo servicios para robar estos códigos de verificación. Estos bots pueden ser extremadamente convincentes, utilizando el idioma nativo del usuario y datos personales para parecer más legítimos.
Un ejemplo común es cuando el bot llama al usuario, identificándose como un servicio de atención al cliente de un banco y solicitando el OTP. La imagen anterior muestra cómo estos bots se anuncian en Telegram, destacando la necesidad de estar alerta ante cualquier llamada sospechosa.
TAMBIÉN TE PUEDE INTERESAR: ¿Cómo usar Copilot en Telegram?, descubre la IA de Microsoft
¿Cómo protegerse de estos ataques?

Para evitar ser víctima de estas sofisticadas estafas, se pueden tomar varias medidas:
- Desconfía de códigos OTP inesperados: No introduzcas códigos de un solo uso que te lleguen sin haber iniciado sesión en el servicio.
- Utiliza aplicaciones de autenticación: Herramientas como Google Authenticator son más seguras que los SMS o correos electrónicos.
- No ingreses OTPs durante llamadas: Nunca introduzcas códigos de un solo uso en el teclado del móvil mientras estás en una llamada.
La autenticación de doble factor es una herramienta crucial para la seguridad en línea, pero no es infalible. Los ciberdelincuentes están constantemente desarrollando nuevas estrategias para superarla, como los bots de OTP y otras técnicas de ingeniería social. La concienciación y el uso de medidas de seguridad adicionales son esenciales para proteger nuestras cuentas de estos ataques.