¿Perdiste la app de autenticación (2FA)? Cómo volver a entrar en tus cuentas

¿Perdiste la app de autenticación (2FA)? Cómo volver a entrar en tus cuentas

¿Perdiste la app de autenticación (2FA)? Cómo volver a entrar en tus cuentas

Si has perdido el móvil donde tenías la app de autenticación, respira: en la mayoría de los casos no has perdido el segundo factor, sólo el aparato que mostraba los códigos. Los códigos TOTP se calculan a partir de una semilla que se guardó cuando activaste el 2FA, así que si conservas esa semilla (o una copia de seguridad, o el QR original) puedes volver a generarlos en otro sitio. Y si no la conservas, existe una escalera de recuperación con pasos claros que funcionan, aunque algunos tarden días.

Todo lo que sigue sirve para cuentas que son tuyas y en las que puedes demostrar tu identidad ante el proveedor. Nadie, ni una herramienta ni una empresa, puede saltarse el 2FA de una cuenta ajena.

Por qué el móvil no era el secreto

Un código de seis dígitos no viaja por internet ni se guarda en ningún servidor: se calcula en el momento con dos ingredientes, una semilla compartida (esa cadena larga que estaba dentro del código QR) y la hora actual. La app del móvil sólo hacía la cuenta. Si guardaste el QR, una captura de pantalla, el enlace otpauth:// o los códigos que te ofreció el servicio, tienes el ingrediente que importa.

En ese caso, puedes calcular los códigos desde cualquier otro lado, incluido un generador TOTP en el navegador, pegando la semilla y comprobando que el código que sale coincide con lo que la cuenta espera. Es la vía más rápida cuando el problema es «no tengo el teléfono», no «no tengo el secreto». Si quieres entender el mecanismo con calma, aquí explicamos qué es un código TOTP.

La escalera de recuperación, en orden

1. Los códigos de recuperación

Son esos ocho o diez códigos de un solo uso que el servicio te mostró al activar el 2FA y que casi nadie guarda. Mira en tu gestor de contraseñas, en las notas del móvil antiguo sincronizadas en la nube, en el correo de bienvenida y en la carpeta de documentos donde imprimes cosas. Cada código sirve una vez: úsalo para entrar y genera un juego nuevo enseguida.

2. Un segundo dispositivo o una copia del autenticador

Muchas apps de autenticación ofrecen copia de seguridad cifrada o sincronización entre dispositivos. Si la tenías activada, instala la app en el móvil nuevo, inicia sesión con la misma cuenta y las semillas vuelven solas. Revisa también una tablet, un portátil o una extensión del navegador donde quizá enrolaste la misma cuenta y lo has olvidado.

3. Recuperación de cuenta con el proveedor

Si no hay códigos ni copia, ve al flujo oficial de «no puedo acceder a mi autenticador». Normalmente pide confirmar un correo o un teléfono alternativo, responder desde un dispositivo o una ubicación reconocidos y esperar. Esa espera (de 24 horas a varios días) es intencionada: sirve para que, si fuera un atacante, tú recibieras el aviso a tiempo. No abras varias solicitudes en paralelo, porque suele reiniciar el contador.

4. Soporte con documento de identidad

En bancos, brókeres y exchanges de criptomonedas este es el camino habitual y conviene ser honesto: puede llevar de varios días a un par de semanas, y suelen pedir documento de identidad, una foto en directo y a veces una videollamada. No hay atajo. Prepara la documentación de una vez y responde rápido a cada mensaje para no volver al final de la cola.

Cuidado con las «empresas de recuperación de 2FA»

En los buscadores y en redes sociales aparecen servicios que prometen recuperar cualquier cuenta con 2FA por una tarifa. Son estafas. Nadie ajeno al proveedor tiene acceso a su base de usuarios, y la única vía real es el proceso oficial que ya estás siguiendo. Tampoco compartas nunca tu semilla, tus códigos de recuperación ni un código de seis dígitos con alguien que te escriba: el soporte legítimo jamás pide un OTP, y quien lo pide está intentando entrar en tu cuenta en ese mismo momento.

Cuando recuperes el acceso, haz esto

  • Vuelve a enrolar el 2FA en el móvil nuevo y guarda el QR o la semilla en un sitio cifrado.
  • Genera y guarda un juego nuevo de códigos de recuperación.
  • Cierra todas las sesiones abiertas y revisa los dispositivos autorizados.
  • Comprueba que nadie añadió reglas de reenvío o direcciones de recuperación extrañas en tu correo.
  • Cambia la contraseña por una larga y única, creada con un generador de contraseñas y guardada en el gestor.

Prevención: que no vuelva a pasar

  • Guarda los códigos de recuperación en el gestor de contraseñas y, para las cuentas críticas, también en papel fuera de casa.
  • Enrola un segundo dispositivo al activar el 2FA. Es el minuto mejor invertido de toda la configuración.
  • Conserva la semilla (el QR o el enlace otpauth://) en una nota cifrada. Si algún día sólo tienes eso, un generador de códigos TOTP te devuelve el acceso en segundos.
  • Prefiere app o passkey al SMS, que es vulnerable al intercambio de SIM. Aquí explicamos qué es una passkey y cuándo compensa.
  • Usa un correo que controles siempre como dirección de recuperación. Una bandeja de entrada temporal es perfecta para registros de usar y tirar, pero nunca para la cuenta de la que depende tu recuperación.

Preguntas frecuentes

¿Puedo pasar mis códigos al móvil nuevo sin el antiguo?

Sí, siempre que tengas la semilla o una copia de seguridad de la app. Si sólo tenías la app en el teléfono perdido y sin copia, no hay forma de extraer las semillas: toca la escalera de recuperación.

¿Cuánto tarda de verdad la recuperación?

Con códigos de recuperación, minutos. Con el flujo automático de un servicio grande, de 24 horas a una semana. Con verificación de identidad en un banco o un exchange, de varios días a un par de semanas.

¿Y si también perdí el acceso al correo de recuperación?

Empieza por recuperar el correo, porque casi todo lo demás depende de él. Hasta que no lo tengas, la mayoría de los formularios de recuperación no podrán avanzar.

¿Sirve una captura de pantalla del código QR?

Sirve, y por eso es tan importante guardarla bien: cualquiera que la vea puede generar tus códigos. Guárdala en el gestor de contraseñas o en un archivo cifrado, nunca en la galería del móvil ni en un chat.

Etiquetas:
#2FA # TOTP # códigos de recuperación # app de autenticación # seguridad de cuentas # recuperar cuenta