WhatsApp refuerza la verificación en dos pasos y amplía las passkeys por cuenta

Fuentes: WhatsApp tightens account security with stronger two-step verification and more, heise.de, 20minutos.esT3clickbait

WhatsApp ha anunciado una batería de mejoras de seguridad orientadas a reforzar la protección de las cuentas de sus más de 2.000 millones de usuarios frente a intentos de estafa, phishing y accesos no autorizados. Las novedades, comunicadas esta semana por la plataforma propiedad de Meta, afectan a tres ejes principales: la verificación en dos pasos, las passkeys (llaves de acceso) y la información mostrada durante llamadas de números desconocidos.

Hasta ahora, el sistema de verificación en dos pasos de WhatsApp se basaba en un PIN numérico de seis dígitos que actuaba como segunda capa de protección en caso de que un atacante lograse obtener el código de un solo uso enviado por SMS. A partir de ahora, los usuarios podrán sustituir ese PIN por una contraseña alfanumérica más larga, con posibilidad de incluir caracteres especiales, lo que reduce de forma significativa la posibilidad de que sea adivinada o descifrada por fuerza bruta. La propia compañía recomienda a quienes mantengan PINes débiles, como secuencias obvias del tipo "123456", migrar cuanto antes al nuevo formato.

La otra gran novedad es la posibilidad de registrar más de una passkey por cuenta. WhatsApp introdujo el soporte para passkeys en 2024 y, según datos facilitados por la propia empresa y recogidos por el medio alemán Heise, más de 1.000 millones de usuarios ya cuentan con una llave de acceso configurada. Las passkeys son credenciales criptográficas que sustituyen al clásico par usuario-contraseña: permiten iniciar sesión mediante datos biométricos como Face ID o la huella dactilar, o con el código de bloqueo del dispositivo. Frente a las contraseñas tradicionales, ofrecen una resistencia muy superior al phishing, ya que el atacante necesitaría acceso físico al dispositivo que almacena la clave privada del usuario.

La opción de añadir múltiples passkeys resulta especialmente útil para quienes combinan dispositivos Android e iOS, dado que cada ecosistema gestiona sus propias claves y no es posible compartir una única passkey entre plataformas. La configuración se realiza desde el menú Ajustes > Cuenta > Passkeys de la aplicación.

En paralelo, WhatsApp ha incorporado más contexto visual cuando un usuario recibe una llamada de un número que no tiene guardado en su agenda. Inicialmente disponible solo en Android, la función mostrará, entre otros datos, si el número procede de otro país y si el llamante y el usuario comparten algún grupo en común. Meta no ha precisado por el momento cuándo extenderá esta mejora a iOS, aunque se da por hecho su llegada en próximas actualizaciones. La iniciativa se inscribe en una estrategia más amplia para combatir las llamadas fraudulentas, una de las vías de estafa más comunes en la aplicación.

Estas novedades se enmarcan en una ola de actualizaciones recientes que WhatsApp ha venido desplegando en los últimos meses. A finales de junio, la compañía lanzó la posibilidad de reservar nombres de usuario para compartir el perfil sin necesidad de divulgar el número de teléfono. A finales de mayo, Meta presentó un plan de suscripción para WhatsApp, bautizado como WhatsApp Plus, que desbloquea funciones adicionales como personalización del perfil, super reacciones o estadísticas de stories, en línea con ofertas similares lanzadas para Instagram y Facebook.

El movimiento de WhatsApp no es aislado. Aplicaciones competidoras como Signal y Telegram han anunciado en fechas recientes mejoras equivalentes en verificación automática de claves y soporte de passkeys, respectivamente, en un contexto en el que los ataques de ingeniería social y los intentos de apropiación de cuentas son cada vez más sofisticados. Los expertos en ciberseguridad consultados por distintos medios coinciden en que la combinación de passkeys más robustas, verificación reforzada y mejor información sobre llamantes desconocidos conforma un avance significativo, aunque recuerdan que ninguna medida es infalible si el usuario final no aplica buenas prácticas de higiene digital.

En resumen, WhatsApp avanza hacia un modelo de autenticación sin contraseñas y con verificación multifactor más sólida, en la misma dirección que el resto de la industria. La adopción masiva de passkeys, superior a mil millones de cuentas según la propia compañía, sugiere que el cambio de paradigma hacia métodos de login más seguros y cómodos para el usuario ya es una realidad en el ecosistema de la mensajería instantánea.