4 de agosto de 2026 · 6 min de lectura · Por Saray Blanco Alzola
El atacante consigue que la víctima copie un código de dispositivo legítimo mediante phishing.
Ese código autoriza el inicio de sesión sin volver a pedir el segundo factor.
El 2FA queda saltado: el atacante obtiene acceso completo a la cuenta.
⚠ Riesgo crítico
Este método permite a los atacantes eludir las protecciones tradicionales y comprometer cuentas incluso con el doble factor de autenticación activado.
Mientras preparaba el paso a paso para explicar, de forma sencilla, cómo activar el doble factor de autenticación en casa o en el negocio, me encontré con una noticia que me detuvo: existe una forma de phishing capaz de saltarse esa segunda capa de seguridad en la que tanto confiamos.
Se llama phishing mediante código de dispositivo. No es nuevo —el vector existe desde 2020—, pero en 2026 ha alcanzado cifras récord. No es un tema que podamos dar por controlado.
Imagina que estás en casa, tranquilo, y vas a hacer una transferencia —por ejemplo, para pagar la inscripción del colegio de tu hijo— desde la cuenta bancaria donde también está el dinero de tu negocio. Te sientes protegido porque tienes el doble factor de autenticación activado; es lo que has leído, lo que has escuchado, lo que dicen los expertos.
Pero este ataque desafía cualquier forma de autenticación, incluidas las claves de acceso (passkeys). Es decir: puedes acceder correctamente a tu sesión y, aun así, terminar frente a una página de phishing. El atacante solo necesita que copies un código corto, lo introduzcas en la página de inicio de sesión legítima de tu proveedor (por ejemplo, Microsoft), selecciones tu cuenta y hagas clic en "permitir". Ese es todo el ataque.
Ni las claves de acceso, ni las llaves de seguridad física, ni el MFA reforzado contra phishing detienen esto, porque el flujo de código de dispositivo no depende del mecanismo de autenticación que uses.
El ataque no compite contra tu contraseña: se aprovecha de que demostrar tu identidad y conceder acceso a una aplicación son dos pasos distintos, y la mayoría de los controles de seguridad solo protegen el primero.
Por ahora, cerca del 99% de los casos apunta a cuentas del ecosistema Microsoft (Hotmail, Copilot, Office 365), aunque la técnica es replicable en cualquier plataforma.
La clave está en entender que la detección debe producirse donde ocurre el ataque, no antes. Estas páginas de phishing pueden llegar por cualquier canal —correo, mensajería, redes sociales, buscadores, sitios comprometidos— y, como el usuario introduce el código directamente en la URL legítima del proveedor, ningún filtro de correo, proxy de red o sistema de reputación de dominios puede bloquearlo: la infraestructura usada para el engaño es, técnicamente, inofensiva.
La medida más habitual en entornos corporativos es restringir los flujos de código de dispositivo mediante políticas de acceso condicional, pero no siempre es viable sin afectar herramientas legítimas de desarrollo o dispositivos con pantalla limitada. Y aunque una empresa blinde su entorno Microsoft, queda expuesta si el mismo ataque se dirige a GitHub, AWS u otras plataformas sin controles equivalentes.
Aquí quiero volver a lo que más me importa: nuestros hijos y familiares, sin saberlo, van dejando huellas —fotos, rutinas, fechas de pago, nombres de colegios— que un atacante puede observar y analizar para construir ingeniería social a su medida.
Por eso, si estás por iniciar el proceso de inscripción escolar, o si en vacaciones vas a pagar un hotel o una compra, el consejo es simple:
Es el primer blindaje, antes de cualquier herramienta técnica.
Fuente primaria oficial:
Fuentes secundarias y prensa especializada (contexto, cifras y evolución del vector):