Notebookcheck Logo

Códigos de seguridad: Instagram solicita una captura de pantalla, mientras que Microsoft la prohíbe

Una llave insertada en la cerradura de un cajón de madera cerrado
ⓘ Jakub Zerdzicki / Pexels
Tanto Microsoft como Apple y los proveedores de gestores de contraseñas recomiendan el papel y un cajón cerrado con llave en lugar de un archivo en el ordenador.
Al activar la autenticación de dos factores, se le proporcionan 10 códigos de respaldo y las instrucciones para guardarlos en un lugar seguro. Casi nadie indica dónde. Microsoft recomienda no almacenarlos en el dispositivo con el que inicia sesión, Instagram sugiere realizar una captura de pantalla y la propia página de ayuda de Google indica el nombre del archivo en el que se guardan los códigos. El malware de robo de información busca precisamente eso.

La autenticación de dos factores está activada, la configuración se ha completado y aparece una lista de 10 códigos. Una línea junto a ella le indica que los guarde en un lugar seguro. Entonces se queda con 10 cadenas de ocho dígitos y sin tener ni idea de qué significa «seguro» en este contexto.

Los principales proveedores responden a esa pregunta de formas tan diferentes que dos de ellos se contradicen abiertamente. Microsoft afirma lo siguiente sobre su código de recuperación: «Por motivos de seguridad, no guarde el código en un dispositivo que utilice para iniciar sesión en su cuenta». Instagram adopta la postura contraria. En sus páginas de ayuda se indica: «Debe copiar los códigos al portapapeles, hacer una captura de pantalla de los mismos o guardarlos de alguna otra forma para que estén disponibles cuando inicie sesión en Instagram». La misma persona, el mismo teléfono, instrucciones opuestas.

Ocho proveedores, cinco respuestas

Google emite 10 códigos y ofrece la posibilidad tanto de imprimirlos como de descargarlos. Su página de ayuda recomienda guardar una copia impresa «en un lugar seguro, como donde guarda su pasaporte u otros documentos importantes». Dos apartados más adelante, la misma página se contradice. Bajo el apartado dedicado a la pérdida de un código de seguridad, se indica: «Busque en su ordenador el archivo: Backup-codes-username.txt con su nombre de usuario». Google da por hecho que el archivo se encuentra en el dispositivo y proporciona también el esquema de nomenclatura.

Apple también descarta determinadas ubicaciones, aunque por un motivo diferente. La clave de recuperación de 28 caracteres no debe almacenarse en la aplicación Contraseñas, en Fotos de iCloud, en Notas ni en iCloud Drive. La preocupación de Apple se centra en el acceso más que en el robo, ya que cualquier persona a la que se le haya bloqueado el acceso a la cuenta ya no podrá abrir esas aplicaciones.

GitHub es el único que recomienda explícitamente un gestor de contraseñas, y coloca un botón de descarga justo al lado de ese consejo. Dropbox exige marcar la casilla «He guardado mis códigos de recuperación en un lugar seguro» sin explicar en ningún momento qué lugar cumple los requisitos. Facebook solo menciona la impresión y la anotación. Las páginas de ayuda de Amazon no mencionan en absoluto los códigos de seguridad.

Solo Microsoft y Apple indican de forma explícita qué ubicaciones están prohibidas. Instagram sugiere el portapapeles o una captura de pantalla.

Aquí es donde actúa el malware

El Departamento de Salud y Servicios Humanos de EE. UU. publicó en 2024 un análisis citable sobre el malware Vidar. El informe describe cómo el programa recopila los archivos descargados más recientemente de la carpeta «Descargas» y, además, busca nombres de archivo que contengan determinadas palabras. Enumera «Contraseñas», «Información», «Outlook», «Captura de pantalla», «Cookie» y «Lista».

Un año más tarde, la empresa de seguridad Trellix publicó la configuración descifrada del ladrón de información Lumma, es decir, la lista de instrucciones de su servidor de comandos. Este programa busca en todo el perfil de usuario, hasta tres niveles de profundidad, archivos cuyos nombres contengan cadenas como «pass» o «words». El escritorio se analiza a dos niveles de profundidad, en busca de todos y cada uno de los archivos de texto. La carpeta en la que Lumma recoge su botín se denomina «ImportantFiles».

Por lo tanto, cada una de esas recomendaciones de almacenamiento se ajusta a un patrón de búsqueda documentado. La captura de pantalla que sugiere Instagram llega al dispositivo como un archivo de imagen con «Screenshot» en su nombre. El archivo de Google se denomina «Backup-codes-username.txt» y coincide en dos aspectos: por la extensión y por la palabra que figura en el nombre. Estas mismas configuraciones también se dirigen a las aplicaciones de autenticación, por lo que el propio segundo factor figura en la lista. Una cookie de sesión robada ya demostró lo poco que ayuda la autenticación de dos factores una vez que un atacante ha superado el inicio de sesión, tal y como explicamos en un artículo aparte sobre cuentas secuestradas. Lo que aquí se documenta es el patrón de búsqueda de los atacantes. Nadie ha contabilizado con qué frecuencia aparecen los códigos de seguridad en esas colecciones.

Carpeta de descargas, escritorio y nombres de archivos: Vidar y Lumma buscan en los mismos lugares en los que suele acabar un código de copia de seguridad.

Y si nunca los ha guardado

El caso contrario es peor de lo que la mayoría de la gente espera. La página de ayuda de Microsoft para el formulario de recuperación de cuenta repite una frase dos veces: «Si ha activado la verificación en dos pasos y no puede acceder a ninguno de los métodos alternativos para obtener una verificación, no podemos ayudarle, lo sentimos». Es posible que el personal de asistencia no envíe enlaces para recuperar la contraseña ni modifique los datos de la cuenta. Cualquiera que lo intente de todos modos puede enviar el formulario dos veces al día y recibirá una respuesta en un plazo de 24 horas; sin embargo, dicha respuesta le proporcionará una respuesta, no acceso.

Google no establece ningún plazo fijo. La recuperación puede llevar horas o varios días, y una configuración activa de dos factores alarga la espera en lugar de acortarla. Esto es deliberado, no se trata de un retraso acumulado, ya que la demora ofrece al verdadero propietario la oportunidad de rechazar la solicitud de otra persona. El artículo de ayuda termina con un enlace titulado «Crear una cuenta de Google de sustitución».

Apple indica que el proceso puede durar varios días o más y ya no publica ninguna cifra concreta. Cuando se le pregunta por un atajo, responde con un «no» rotundo. Hay una condición que sorprende a la gente. Si la cuenta sigue en uso en cualquier dispositivo durante el periodo de espera, Apple cancela el proceso automáticamente. Un iPad olvidado en una estantería pone el contador a cero. Nuestra guía sobre la pérdida de un teléfono explica qué otras medidas pueden resultar útiles en ese caso.

Bitwarden y 1Password recomiendan guardar en un lugar seguro una copia en papel de sus propios códigos de emergencia.

Donde deben estar

La agencia federal alemana de ciberseguridad, la BSI, se muestra inusualmente contundente respecto a esta cuestión. En su evaluación de los métodos habituales de autenticación de dos factores, califica los mecanismos de recuperación como fundamentalmente críticos siempre que un procedimiento de un solo factor sustituya a la autenticación de dos factores. Un código de respaldo es precisamente eso, ya que anula el segundo factor que acaba de configurar.

La BSI no indica ningún lugar de almacenamiento. Esa recomendación proviene, precisamente, de los proveedores de gestores de contraseñas, y se refiere a sus propios códigos de emergencia. Bitwarden aconseja guardar el código fuera de la caja fuerte, ya que la empresa no puede devolvérselo. Recomienda una copia impresa en un lugar seguro. 1Password ofrece el mismo consejo en su «Kit de emergencia»: una copia impresa para una caja de seguridad o para el lugar donde se guarden el pasaporte y el certificado de nacimiento. El consejo se vuelve en contra de sí mismo. GitHub envía los códigos de respaldo al gestor de contraseñas, y el gestor de contraseñas vuelve a enviar su propio código de emergencia en papel.

En la práctica, esto implica tres cosas. Imprima los códigos o cópielos a mano y archívelos junto con los documentos que ya conserva. A continuación, elimine el archivo descargado y vacíe la papelera de reciclaje, ya que un archivo eliminado de la carpeta «Descargas» aún no es un archivo eliminado definitivamente. Configure una segunda vía de acceso a todas las cuentas importantes, ya sea una dirección alternativa, un segundo dispositivo o, en el caso de Apple, un contacto de recuperación. Cualquiera que disponga únicamente de los códigos tendrá exactamente una oportunidad. Merece la pena realizar el mismo proceso en sus cuentas para los dispositivos que aún estén conectados a ellas.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 09 > Códigos de seguridad: Instagram solicita una captura de pantalla, mientras que Microsoft la prohíbe
Steffen Zahn, 2026-09- 8 (Update: 2026-09- 8)