El SIM swap convierte tu 2FA por SMS en tu punto débil. Comparamos llaves hardware FIDO2, apps TOTP open-source y soluciones empresariales para que elijas la que realmente elimina a tu operador de la cadena de autenticación.
Gold standard FIDO2: criptografía de clave pública vinculada al dominio que la hace inmune a SIM swap y phishing. Elimina al operador de telefonía de la cadena de autenticación.
App TOTP open-source y gratuita que genera códigos localmente sin depender del operador. Backups opcionales en iCloud y extensión de navegador.
MFA escalable con Duo Push + number matching y soporte FIDO2. Las push notifications via TCP/HTTPS no son vulnerables a SIM swap como lo es el SMS.
El SIM swap (o portabilidad fraudulenta) es un ataque en el que el delincuente convence a tu operador de telefonía para que transfiera tu número a una SIM que él controla. A partir de ese momento, todos los códigos de verificación que llegan por SMS —incluidos los de tu banco, correo y cuentas de criptomonedas— van a parar al atacante2. Según la National Fraud Database, el fraude por SIM swap creció más de un 1.000% en 20246.
El problema no es la app de 2FA; es la capa de telecomunicaciones. El SMS asume algo que ya no es cierto: que solo tú controlas tu número de teléfono2. Por eso la solución no es "mejor SMS", sino eliminar el SMS de la cadena de autenticación por completo.
Podemos clasificar los métodos de autenticación en tres tiers según su resistencia real:
| Tier | Método | ¿Vulnerable a SIM swap? | ¿Vulnerable a phishing? |
|---|---|---|---|
| 1 | FIDO2 / llaves hardware | No | No |
| 2 | Apps TOTP (códigos locales) | No | Sí |
| 3 | SMS | Sí | Sí |
Tier 1 — FIDO2 y passkeys. Las llaves de seguridad como YubiKey usan criptografía de clave pública vinculada al dominio. El servidor nunca ve la clave privada y el navegador verifica que el dominio coincida antes de liberar la credencial. Esto las hace inmunes tanto al SIM swap como al phishing4. No hay SMS, no hay operador y no hay ruta de recuperación que un atacante pueda manipular socialmente2.
Tier 2 — Apps TOTP. Apps como 2FAS generan códigos localmente en tu dispositivo. No dependen de tu operador, así que el SIM swap no las afecta2. Sin embargo, los códigos TOTP siguen siendo phishables: si un atacante te engaña para que entres en un sitio falso, el código que generas funciona igual4.
Tier 3 — SMS. La forma más común y la menos segura de 2FA1. Cualquier 2FA atado al número de teléfono falla ante un SIM swap3. A evitar.
La estrategia más sólida no es elegir un solo factor, sino combinar: una llave hardware FIDO2 para tus cuentas más críticas (banca, correo principal, exchange de criptomonedas) y una app TOTP como respaldo para el resto de servicios. Así eliminas al operador de la ecuación donde más te duele y aíslas el riesgo donde el hardware sería excesivo.
> Recomate gana una comisión si compras a través de los enlaces de esta página. Esto no afecta nuestras valoraciones ni el orden de las recomendaciones.
La YubiKey 5 Series implementa FIDO2/WebAuthn, el estándar que Wirecutter identifica como la forma más segura de 2FA disponible para consumidores1. La clave pública se vincula criptográficamente al dominio del sitio, de modo que un dominio falso nunca recibe la credencial. No hay SMS, no hay operador y no hay ruta de recuperación que un atacante pueda explotar socialmente2.
Veredicto: Si proteges cuentas donde una brecha significa pérdida financiera real —banca, criptomonedas, correo principal—, la YubiKey es la opción más fuerte del mercado. Su único inconveniente es que necesitas llevarla físicamente; por eso recomendamos tener dos (una principal y una de respaldo).
2FAS es una app autenticadora gratuita y de código abierto que genera códigos TOTP localmente en tu dispositivo. Al no depender del operador, el SIM swap no la afecta2. Ofrece backups opcionales en iCloud/Google Drive y una extensión de navegador que facilita el uso en escritorio.
Veredicto: Si no quieres invertir en hardware, 2FAS es la mejor alternativa gratuita. Los códigos TOTP son resistentes al SIM swap pero phishables4, así que úsala para servicios de riesgo medio y reserva la llave hardware para lo crítico.
Duo combina push notifications con number matching y soporte FIDO2. Las push notifications viajan por TCP/HTTPS, no por SMS, por lo que no son vulnerables a SIM swap3. El number matching obliga al usuario a confirmar un número en pantalla, lo que mitiga los ataques de MFA fatigue.
Veredicto: Ideal para PYMES y equipos que necesitan pasar del SMS a algo más robusto sin que cada empleado compre una llave hardware. La escalabilidad de Duo lo convierte en el puente natural entre el TOTP básico y el FIDO2 empresarial.
HID Global ofrece una solución MFA de grado empresarial que combina factores físicos (smart cards) y digitales. Cumple HIPAA/HITECH/EPCS y alcanza el nivel AAL3 del NIST, el más alto en autenticación. Para entornos regulados como sanidad o finanzas institucionales, es la opción que satisface los requisitos de auditoría.
Veredicto: No es para usuarios individuales. Pero si tu organización opera bajo HIPAA, EPCS u otra normativa que exige AAL3, HID es la infraestructura que necesitas para garantizar resistencia total al SIM swap con trazabilidad de auditoría.
El SIM swap ataca la capa de telecomunicaciones, no la app. Cualquier 2FA atado al número de teléfono falla3. Las llaves hardware FIDO2 eliminan al operador de la ecuación; las apps TOTP al menos lo aíslan. Nuestra recomendación: YubiKey para cuentas críticas + app TOTP como respaldo. Las cosas que de verdad merecen la pena.
| Elección | Precio | Resistencia SIM swap | Resistencia phishing | Nivel de uso | |
|---|---|---|---|---|---|
YubiKey 5 Series ▶ Elección | — | Inmune (sin operador) | Inmune (FIDO2) | Individual / empresarial | Ver precio ↗ |
2FAS la mejor alternativa gratuita si no quieres invertir en hardware; ideal para servicios de riesgo medio. | — | Inmune (TOTP local) | Vulnerable (phishable) | Individual | Ver precio ↗ |
Duo Security el puente natural entre el totp básico y el fido2 empresarial para pymes que escalan su seguridad. | — | Inmune (push TCP/HTTPS) | Parcial (number matching) | PYMES / equipos | Ver precio ↗ |
HID Global MFA la infraestructura que necesitan los entornos regulados (hipaa/epcs) que exigen aal3 con trazabilidad de auditoría. | — | Inmune (hardware + FIDO2) | Inmune (AAL3) | Enterprise regulado | Ver precio ↗ |
¿Quieres una aclaración que el artículo no respondió? Pregunta al motor — lleva el contexto del artículo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.