Códigos de verificación por SMS que no has pedido: qué significan

Estás cenando y llega un SMS con un código de seis dígitos para entrar en tu cuenta. Tú no estás entrando en ninguna parte. Mucha gente lo borra pensando que es un fallo de la aplicación. No lo es: es la señal más clara que vas a recibir de que alguien tiene tu contraseña.
El mensaje es siempre parecido: «Tu código de verificación es 481902. No lo compartas con nadie.» Llega de tu banco, de Instagram, del correo o de una tienda. Y tú no estás entrando en ningún sitio.
La reacción más común es encogerse de hombros y borrarlo. Es la reacción equivocada, porque ese mensaje contiene información valiosa.
Qué ha pasado exactamente
Para que un servicio te mande un código, alguien ha tenido que llegar hasta la pantalla que lo pide. Y a esa pantalla se llega después de teclear el usuario y la contraseña correctos.
Dicho de otro modo: quien lo intentó ya tenía tu contraseña. Lo único que le faltó fue el segundo factor.
Es una noticia mala y una buena a la vez. La mala es que tu contraseña está comprometida, probablemente desde una filtración antigua que alimenta el relleno de credenciales. La buena es que la verificación en dos pasos acaba de hacer su trabajo delante de tus ojos.
Las tres situaciones posibles
1. Un intento real de acceso. La explicación principal, sobre todo si el código es de una cuenta importante o si el mensaje se repite.
2. Un error ajeno. Alguien se equivoca de dígito al escribir su propio número al registrarse y el código aterriza en tu teléfono. Ocurre. La señal para distinguirlo: es un servicio que no usas, no se repite y el mensaje habla de un registro nuevo, no de un inicio de sesión.
3. Un intento de estafa en marcha. El más peligroso. El código es real, pero segundos después recibes un mensaje o una llamada de alguien que dice ser del servicio y te pide que le leas ese número.
La estafa del código: cómo funciona
Es tan simple que resulta desconcertante.
El estafador tiene tu contraseña y provoca el envío del código. Acto seguido te escribe: «Somos el equipo de seguridad de [servicio]. Hemos detectado un acceso sospechoso. Para bloquearlo, confírmanos el código que acabas de recibir.»
Y el código llega de verdad, del número oficial, con el texto oficial. Esa coincidencia es lo que convence a la gente.
Hay una variante que se usa mucho en las compraventas de segunda mano: un supuesto comprador dice que quiere «verificar que eres una persona real» y te manda un código, pidiéndote que se lo pases. Ese código es el de acceso a una cuenta tuya, o el de alta de un servicio de mensajería con tu número.
Ningún servicio del mundo pide un código de verificación por teléfono, por mensaje ni por correo. Ninguno. Si alguien te lo pide, es una estafa. No hay excepciones que aprender.
Lo mismo, con más contexto, en cómo detectar un correo de phishing.
La fatiga de autenticación
La variante para cuentas que usan notificaciones de aprobación en vez de códigos. El atacante lanza intentos de acceso una y otra vez, a veces de madrugada, hasta que la víctima acepta uno para que pare, o lo pulsa medio dormida.
Si te ocurre: no aceptes ninguna, silencia las notificaciones un rato y cambia la contraseña. La aprobación que se concede por agotamiento vale exactamente lo mismo que la que se concede a propósito.
Qué hacer, por orden
- No introducir el código en ningún sitio ni pasárselo a nadie.
- Cambiar la contraseña de esa cuenta, entrando por la aplicación o escribiendo la dirección a mano. Nunca por un enlace del mensaje.
- Si esa contraseña estaba repetida en otros servicios, cambiarla también allí. El procedimiento completo: qué hacer si se filtra tu contraseña.
- Revisar las sesiones abiertas de la cuenta y cerrar las desconocidas.
- Pasar del SMS a una aplicación de códigos si el servicio lo permite.
Por qué conviene dejar el SMS
El código por SMS es mejor que no tener nada, pero es el método más débil de los que existen:
- Se puede leer en la pantalla bloqueada, sin desbloquear el móvil.
- Es vulnerable al duplicado de tarjeta SIM, en el que alguien convence a la operadora de pasar tu número a otra tarjeta.
- Depende de cobertura.
Una aplicación de códigos genera los números en el propio teléfono, sin red y sin operadora de por medio. Una llave física va un paso más allá y además no se puede regalar por teléfono, porque hay que tenerla en la mano. La comparación completa está en qué es la autenticación en dos pasos.
Antes de cambiar, guarda los códigos de recuperación fuera del móvil: qué hacer si pierdes el móvil con el doble factor.
En corto
- Un código que llega sin pedirlo significa que alguien ya tiene tu contraseña.
- No lo borres: cambia esa contraseña ese mismo día.
- Nadie legítimo te pedirá jamás ese código, por ningún canal.
- Muchas notificaciones seguidas son fatiga de autenticación: no aceptes ninguna.
- El SMS es el eslabón débil; una aplicación de códigos es gratis y mejor.
Preguntas frecuentes
Lo que más se pregunta
¿Por qué recibo códigos de verificación que no he pedido?
Porque alguien está intentando entrar en tu cuenta y ya ha superado la contraseña. El sistema le pide el segundo factor y el mensaje te llega a ti. También puede deberse a que alguien se equivoque al teclear su propio número, pero si se repite, la primera explicación es la buena.
¿Significa que me han hackeado?
Significa que alguien tiene tu contraseña, no que haya entrado. Mientras no le des el código, la verificación en dos pasos está haciendo exactamente su trabajo.
¿Qué hago si me llega uno?
No introducirlo en ningún sitio, no reenviarlo a nadie y cambiar la contraseña de esa cuenta de inmediato desde la aplicación oficial, nunca desde un enlace del mensaje.
¿Y si me llegan muchos seguidos?
Es fatiga de autenticación: te bombardean para que aceptes uno por agotamiento o por error. No aceptes ninguno y cambia la contraseña cuanto antes.


