Microsoft acaba de retirar la autenticación por SMS. Esto es lo que dicen los datos sobre lo que viene después
El 13 de julio, Microsoft anunció que Entra ID — la plataforma de identidad detrás del inicio de sesión de una gran parte del software empresarial — está retirando la autenticación multifactor por SMS y voz. No la está reduciendo gradualmente. La está retirando. Los passkeys se convierten en el método de autenticación predeterminado a partir de septiembre de 2026, y para el 1 de febrero de 2027, la MFA por SMS y voz proporcionada por Microsoft simplemente deja de funcionar para el inicio de sesión. Los usuarios que aún la usan se inscriben automáticamente en passkeys; si el SMS o la voz es el único método MFA de alguien, se encontrarán con un aviso obligatorio para registrar un passkey antes de poder iniciar sesión.
Eso no es un proveedor empujando suavemente a sus clientes hacia una opción mejor. Es uno de los mayores proveedores de identidad del mundo fijando una fecha de cierre para un método de autenticación de 20 años. Buscamos los datos detrás de esa decisión, y es una historia más grande que la hoja de ruta de una sola empresa.
La cifra que Microsoft realmente citó
El motivo declarado por Microsoft no era abstracto. La empresa señaló campañas de phishing habilitadas por IA que alcanzan tasas de clics de hasta el 54 %, frente a aproximadamente el 12 % de los intentos de phishing tradicionales. Los factores de autenticación susceptibles de phishing — un código que te pueden engatusar para leer en voz alta o reenviar, un mensaje de texto que te pueden manipular para reenviar mediante ingeniería social — son lo que los atacantes ahora vencen con casi 5 veces la tasa de éxito anterior. El SMS OTP encaja exactamente en esa categoría: nada en un mensaje de texto impide que una página de inicio de sesión falsa lo bastante convincente simplemente te pida que pegues el código.
Los passkeys ya no son una apuesta de nicho
La infraestructura para respaldar una fecha de retirada como esa ya existe a una escala real. Las cifras de 2026 de FIDO Alliance, obtenidas de una investigación con 11.000 consumidores y 1.400 responsables de decisiones empresariales en diez países:
- 5.000 millones de passkeys activos en todo el mundo
- 90 % de reconocimiento de los passkeys entre los consumidores
- 75 % de los consumidores ha activado un passkey en al menos una cuenta
- 68 % de las organizaciones ha implementado o está implementando activamente passkeys para el inicio de sesión de sus empleados
- 33 % de los consumidores informa haber sufrido una vulneración de cuenta o recibido una notificación de brecha de seguridad en el último año — el dolor de fondo que impulsa la adopción
Esto ya no es terreno de early adopters. Es el camino predeterminado para una parte considerable de los flujos de inicio de sesión de internet, y la decisión de Microsoft lo convierte en el camino obligatorio para una gran parte de la identidad empresarial.
Los datos de fraude que respaldan el "por qué"
Los investigadores de seguridad llevan tiempo diciendo que el SMS OTP es el eslabón débil — el Verizon Data Breach Investigations Report recomienda explícitamente no usar contraseñas de un solo uso por SMS como factor MFA, citando la exposición al SIM swap. Las cifras de fraude lo respaldan, de forma desigual pero clara:
- El informe Fraudscape del Reino Unido (Cifas) registró un salto en los SIM swaps no autorizados de 289 a casi 3.000 en un solo año — un aumento del 1.055 %.
- Australia registró un aumento interanual del 240 % en personas que buscaron ayuda por fraude de SIM swap y portabilidad telefónica (IDCARE).
- Los datos del FBI IC3 en EE. UU. muestran que el número de denuncias de SIM swap en realidad está cayendo — de 2.026 en 2022 a 982 en 2024 — pero los investigadores advierten que esto probablemente refleja que las víctimas denuncian el fraude derivado (cuentas vaciadas, criptomonedas robadas) bajo otras categorías, más que un descenso real de los ataques, especialmente porque los operadores añaden fricción que desplaza las tácticas en lugar de eliminarlas.
- La interceptación del protocolo SS7 — el fallo a nivel de red que permite a un atacante redirigir o leer mensajes SMS sin tocar el teléfono de la víctima — sigue siendo un vector de ataque activo; Metro Bank en el Reino Unido y varios bancos alemanes han sufrido la interceptación de códigos 2FA de esta manera, y los informes sobre su explotación activa continúan.
Ninguno de estos ataques requiere romper el cifrado ni adivinar una contraseña. Explotan el hecho de que un número de teléfono nunca fue diseñado para ser una credencial segura — es una dirección de enrutamiento que se puede redirigir, manipular mediante ingeniería social para alejarla de ti, o leer en una capa de red anterior a los supuestos de seguridad modernos.
Lo que esto no soluciona — y por qué importa para la verificación
Esta es la parte que se pierde en los titulares de «el SMS ha muerto»: los passkeys resuelven el inicio de sesión, no la verificación telefónica, y son problemas distintos bajo la misma etiqueta de «2FA».
Un passkey demuestra que eres el mismo dispositivo/cuenta que se registró antes. Es excelente en eso — resistente al phishing, sin código que interceptar, sin SIM que intercambiar. Pero no puede hacer el trabajo para el que realmente se crearon el SMS OTP, el flash call, el OTP de WhatsApp y el OTP de Telegram: confirmar que un número de teléfono completamente nuevo pertenece a una persona real y localizable durante el registro, antes de que exista ninguna cuenta o passkey contra la que comprobar. Los passkeys no tienen nada contra lo que autenticar en la primera interacción de alguien con tu producto.
Así que el cambio realista no es que "la verificación desaparezca". Es que la verificación se divide en dos trabajos con dos herramientas distintas:
- Inicio de sesión de usuarios recurrentes → passkeys, cada vez más por defecto, siguiendo exactamente el camino que Microsoft acaba de imponer.
- Verificación telefónica de primer contacto → sigue necesitando un canal en vivo hacia un número no verificado, lo que significa que la elección del canal — y su exposición al SIM swap, SS7 y fraude AIT — sigue importando enormemente. Ese es todo el argumento a favor de la verificación por flash call frente al SMS convencional: no hereda ninguna de las exposiciones al SIM swap o SS7 descritas antes, porque no hay ningún código transmitido como dato que interceptar.
Microsoft acaba de demostrar que el sector se toma en serio eliminar el SMS como factor de inicio de sesión. La siguiente pregunta — qué canal merece realmente el momento del registro — es justo donde esto se pone interesante.
Fuentes
- Microsoft Entra ID security updates: Passkeys are the default authentication method in Entra ID — Microsoft Security Blog, 13 de julio de 2026
- FIDO Alliance Reports Accelerating Global Passkey Adoption on World Passkey Day 2026
- 2026 Data Breach Investigations Report — Verizon
- SIM Swap Fraud Statistics 2026 — Efani, citando datos de FBI IC3, Cifas Fraudscape e IDCARE
- SS7 exploited to intercept 2FA bank confirmation codes to raid accounts — SC Media