Meta refuerza la seguridad en WhatsApp con soporte para múltiples passkeys por cuenta
1. Introducción
Meta ha anunciado una importante actualización de seguridad para WhatsApp, orientada a fortalecer el acceso de los usuarios mediante la autenticación resistente al phishing. La nueva funcionalidad permite vincular varias passkeys a una misma cuenta, facilitando la gestión de dispositivos iOS y Android y mejorando la protección frente a ataques de robo de credenciales. Esta evolución refuerza el compromiso de Meta con la seguridad de más de 1.000 millones de usuarios que ya utilizan passkeys para acceder a WhatsApp, tras su despliegue inicial en Android en octubre de 2023.
2. Contexto del Incidente o Vulnerabilidad
La autenticación tradicional basada en contraseñas y SMS ha sido históricamente vulnerable a técnicas como el phishing, el SIM swapping y la interceptación de mensajes. Los atacantes aprovechan estos vectores para secuestrar cuentas de WhatsApp, obteniendo acceso a datos personales, contactos y potencialmente a canales empresariales críticos. La adopción de passkeys surge como respuesta a estas amenazas, alineándose con las mejores prácticas del sector para eliminar la dependencia de credenciales compartidas y mecanismos de autenticación inseguros.
3. Detalles Técnicos
Las passkeys implementadas en WhatsApp se basan en el estándar FIDO2/WebAuthn, permitiendo la autenticación sin contraseña mediante claves criptográficas asociadas a dispositivos de confianza. Cada passkey se almacena de forma segura utilizando módulos hardware (como Secure Enclave en iOS o Titan M en Android) y se habilita la sincronización cifrada entre dispositivos, gracias a plataformas como iCloud Keychain y Google Password Manager.
Con la nueva actualización, es posible registrar múltiples passkeys en una única cuenta de WhatsApp, integrando diferentes dispositivos (iOS, Android, navegadores compatibles) bajo el mismo esquema de autenticación resistente al phishing. El proceso de alta y uso de passkeys implica un desafío firmado localmente, que se valida en los servidores de WhatsApp sin exponer credenciales reutilizables.
No se ha reportado un CVE específico asociado a esta función, ya que no se trata de la mitigación de una vulnerabilidad concreta, sino de un refuerzo proactivo de la autenticación. En términos de MITRE ATT&CK, la mitigación afecta principalmente a las técnicas de Credential Access (T1556, T1110) y Initial Access mediante phishing (T1566).
A nivel de indicadores de compromiso (IoC), la adopción de passkeys dificulta la recolección de credenciales y la suplantación de sesiones, ya que la clave privada nunca abandona el dispositivo y no puede ser interceptada por terceros.
4. Impacto y Riesgos
La capacidad de asociar múltiples passkeys a una cuenta reduce la fricción para usuarios que alternan entre ecosistemas y dispositivos, minimizando la tentación de usar métodos menos seguros para mantener el acceso. Asimismo, se mitigan riesgos como el secuestro de cuentas debido a la clonación de SIM o el phishing de SMS.
Para los equipos de seguridad, este cambio implica una reducción significativa en el volumen de incidentes relacionados con accesos no autorizados y la protección de canales de comunicación críticos, tanto en contextos personales como empresariales. Sin embargo, persiste el riesgo residual de compromiso físico de dispositivos o ingeniería social avanzada, por lo que la educación y las políticas de gestión de dispositivos siguen siendo esenciales.
5. Medidas de Mitigación y Recomendaciones
– Activar el uso de passkeys en todos los dispositivos compatibles y deshabilitar el inicio de sesión por SMS siempre que sea posible.
– Utilizar gestores de contraseñas y sincronización segura (iCloud, Google Password Manager) para asegurar la disponibilidad de passkeys.
– Implementar políticas de seguridad para revocar y gestionar passkeys en caso de pérdida o cambio de dispositivos.
– Educar a los usuarios sobre la importancia de la autenticación resistente al phishing y los riesgos asociados a la compartición de dispositivos.
– Integrar la gestión de passkeys en los procedimientos de seguridad empresarial, auditando los accesos y revisando periódicamente los dispositivos registrados.
6. Opinión de Expertos
Especialistas en ciberseguridad coinciden en que la adopción masiva de passkeys representa un hito en la lucha contra el phishing y el fraude de autenticación. Según datos de la FIDO Alliance, la implementación de autenticación sin contraseña puede reducir hasta en un 80% los incidentes de acceso no autorizado. Analistas de SOC y CISOs destacan la importancia de que plataformas de gran alcance, como WhatsApp, lideren el cambio para establecer un nuevo estándar en la industria.
7. Implicaciones para Empresas y Usuarios
Para las organizaciones, la integración de passkeys en WhatsApp refuerza la seguridad de las comunicaciones corporativas y reduce la exposición al compromiso de cuentas, alineándose con normativas como GDPR y NIS2, que exigen controles robustos de acceso y autenticación. Los administradores de sistemas y consultores deben actualizar sus políticas de onboarding y offboarding, asegurando la correcta gestión de passkeys en los dispositivos corporativos.
Los usuarios finales ganan en usabilidad y seguridad, eliminando la necesidad de recordar contraseñas o depender de SMS poco seguros. Sin embargo, deben ser conscientes de la importancia de mantener los dispositivos protegidos y reportar cualquier pérdida o sospecha de compromiso.
8. Conclusiones
La extensión del soporte de passkeys en WhatsApp, permitiendo múltiples registros por cuenta, marca un avance significativo en la protección de identidades digitales frente a métodos de ataque cada vez más sofisticados. Profesionales de la ciberseguridad deben aprovechar esta tendencia para reforzar la postura defensiva de sus organizaciones, promoviendo la adopción de autenticación resistente al phishing como parte integral de sus estrategias de gestión de acceso.
(Fuente: feeds.feedburner.com)
