Guía de seguridad de cuentas en X (Twitter) y autenticación en dos pasos (2FA)
Cómo configurar correctamente la autenticación de dos factores, detectar las señales tempranas de una cuenta X comprometida y limpiar sesiones y aplicaciones conectadas antes de que se conviertan en un problema.
Sarah JohnsonUn correo electrónico llega a las 2 a. m.: "Nuevo inicio de sesión en tu cuenta desde un dispositivo que no reconoces". Se te hace un nudo en el estómago. Revisas la aplicación y tu biografía ha sido reemplazada por un enlace de criptomonedas, y se enviaron tres mensajes directos a personas con las que nunca has hablado.
La mayoría de las usurpaciones de cuentas comienzan así, de forma sutil, y la mayoría se pueden prevenir. La diferencia entre una cuenta de X segura y una comprometida suele reducirse a dos cosas: si la autenticación de dos factores estaba activada y si se limpiaron las sesiones antiguas y los permisos de aplicaciones.
Cómo se ve realmente una cuenta comprometida
Rara vez se secuestran cuentas de Twitter y X de forma evidente. Las señales suelen ser silenciosas al principio: una alerta de inicio de sesión desde una ciudad que nunca has visitado, una lista de seguidos que creció de la noche a la mañana o un mensaje directo que un amigo menciona pero que tú nunca enviaste. Detectarlos a tiempo facilita mucho la recuperación, en lugar de hacerlo después de una semana de publicaciones no autorizadas.
| Señal de advertencia | Causa probable | Qué hacer primero |
|---|---|---|
| Alerta de inicio de sesión desde una ubicación desconocida | Reutilización de credenciales, enlace de phishing, contraseña débil | Cambiar la contraseña, cerrar todas las sesiones |
| Biografía, nombre o enlace cambiados sin tu consentimiento | Usurpación activa en curso | Restablecer la contraseña de inmediato, revocar el acceso de aplicaciones |
| Caída repentina en el alcance o la interacción | Posible limitación oculta, no necesariamente una brecha | Verifica si hay avisos de restricción antes de asumir un hackeo |
| Aplicación desconocida en la lista de aplicaciones conectadas | Autorización antigua de una herramienta que olvidaste | Revoca el acceso, especialmente de aplicaciones que ya no uses |
Ejemplos ilustrativos basados en patrones comúnmente reportados. La pantalla de configuración específica de tu cuenta puede etiquetarlos de manera diferente.
Cómo configurar la autenticación de dos factores correctamente
X admite varios factores secundarios diferentes, y no todos son igual de seguros. Los códigos SMS son mejor que nada, pero pueden ser interceptados mediante fraude de intercambio de SIM, por lo que los equipos de seguridad generalmente los clasifican por debajo de una aplicación de autenticación o una llave de seguridad física.
| Método | Nivel de seguridad | Esfuerzo de configuración | Ideal para |
|---|---|---|---|
| Código de texto SMS | Básico | Bajo | Cualquier persona que quiera una base mínima rápidamente |
| Aplicación de autenticación (TOTP) | Fuerte | Moderado | La mayoría de los usuarios individuales y equipos pequeños |
| Llave de seguridad física | Más fuerte | Alto | Cuentas de alto valor o comerciales |
Comparación de referencia basada en la práctica de seguridad general, no en la clasificación publicada por X.
Sea cual sea el método que elijas, guarda los códigos de respaldo que X te da al activarlo. La gente pierde el acceso a su aplicación de autenticación con más frecuencia de la que pierde una contraseña, y los códigos de respaldo suelen ser la única forma de volver a entrar sin tener que abrir un largo ticket de soporte.
Higiene de sesiones: aplicaciones, dispositivos e inicios de sesión antiguos
La autenticación de dos factores protege la puerta principal, pero no sirve de nada si un token de sesión o una autorización de aplicación olvidada sigue abierta por la puerta trasera. Una vez al mes, revisa la lista de sesiones activas de tu cuenta y cierra sesión en todo lo que no reconozcas o ya no uses, como un portátil viejo o un teléfono que vendiste.
Haz lo mismo con las aplicaciones conectadas. Una herramienta de programación que probaste una vez hace dos años y olvidaste eliminar aún tiene los permisos que le concediste, y si esa aplicación alguna vez se ve comprometida, tu cuenta también queda expuesta. Esto es más importante si gestionas varias cuentas, ya que cada una necesita su propia revisión en lugar de un solo pase para todas.
Hábitos de contraseñas que resisten la presión
Una contraseña reutilizada de otro sitio es la forma más común en que se comprometen las cuentas, porque una brecha en cualquier otro lugar de internet se convierte en una llave funcional para X también. Un gestor de contraseñas soluciona esto sin que tengas que recordar una docena de cadenas diferentes, y requiere menos esfuerzo a largo plazo que reutilizar variaciones de la misma contraseña.
La longitud supera a la complejidad para la mayoría de los fines prácticos. Una frase de contraseña de doce caracteres sin información personal resiste mejor que una contraseña corta llena de símbolos que olvidarás en un mes de todas formas.
Si ya estás bloqueado o crees que te han secuestrado
Actúa rápido, pero no entres en pánico. Primero, intenta restablecer tu contraseña a través del correo electrónico o número de teléfono registrado. Si quien entró los cambió, el flujo de recuperación de cuentas de X aún puede ayudar, aunque puede llevar más tiempo y solicitar una verificación de identidad. Una vez que hayas recuperado el acceso, cambia la contraseña de nuevo, revoca todas las aplicaciones conectadas, cierra todas las sesiones y vuelve a activar la 2FA con un método nuevo si sospechas que el anterior también se vio comprometido.
Si compraste o heredaste la cuenta recientemente y esta es la primera vez que la aseguras, trata las credenciales originales como si ya fueran conocidas por alguien más. Cambia la contraseña, el correo electrónico y el número de teléfono, y configura la 2FA bajo tu propio control antes de hacer cualquier otra cosa con la cuenta.
Las prácticas de seguridad varían de un vendedor de cuentas a otro, que es precisamente por lo que los compradores comparan listados en lugar de confiar en una sola fuente. En un mercado como HstockPlus, los vendedores en la página de listados de cuentas X publican diferentes niveles de detalle sobre la transferencia, el estado de la 2FA y las ventanas de soporte, así que pregunta directamente en lugar de asumir que todos los listados manejan la seguridad de la misma manera.
Lista de verificación de seguridad antes de considerar una cuenta "terminada"
- La autenticación de dos factores está activada, idealmente con una aplicación de autenticación en lugar de solo SMS
- Los códigos de respaldo están guardados en un lugar diferente al dispositivo que estás asegurando
- La lista de sesiones activas se ha revisado en los últimos 30 días
- La lista de aplicaciones conectadas no tiene herramientas que hayas dejado de usar
- La contraseña es única para esta cuenta y está almacenada en un gestor de contraseñas
- El correo electrónico y el número de teléfono de recuperación están actualizados y solo son accesibles para ti
Si estás configurando la 2FA en una cuenta Premium o verificada, los listados de suscripciones Premium de X y el propio Centro de ayuda de la plataforma cubren los pasos de configuración actuales con más detalle del que cabe aquí.
