Noticias

Passkeys de WhatsApp: ya podés tener una en el Android y otra en el iPhone, y la verificación en dos pasos acepta contraseña en vez de PIN

Arte editorial sobre las nuevas funciones de seguridad de las cuentas de WhatsApp, con una llave digital y la pantalla de ajustes

Meta anunció este martes un paquete de cambios en la seguridad de las cuentas de WhatsApp, y el más concreto es que las passkeys de WhatsApp ya se pueden cargar de a varias en la misma cuenta. Hasta ahora era una sola; desde hoy, si usás un teléfono Android y un iPhone, podés tener una llave en cada uno.

El segundo cambio es el que más gente va a sentir: la verificación en dos pasos ya admite una contraseña alfanumérica completa en lugar del PIN de seis dígitos. Y el tercero, por ahora solo en Android, muestra datos del que llama cuando el número no está en tus contactos.

Los tres cambios están anunciados en el blog oficial de WhatsApp y en la sala de prensa de Meta, los dos con fecha de hoy. Lo que sigue es qué hace cada uno, qué números puso la empresa sobre la mesa, y —la pregunta que el anuncio no responde— cuál de los ataques que ya cubrimos sigue funcionando igual después de todo esto.

Infografía con los tres cambios de las passkeys de WhatsApp y la seguridad de la cuenta: varias llaves por cuenta, contraseña en la verificación en dos pasos y contexto en llamadas de desconocidos

Lo que vas a encontrar acá:

Qué cambia con las passkeys de WhatsApp

Una passkey reemplaza el código de verificación por SMS: en lugar de esperar seis dígitos por mensaje, entrás con la huella, el reconocimiento facial o el código de bloqueo de pantalla. La definición es de la propia empresa en su anuncio oficial: «una passkey te permite volver a iniciar sesión en WhatsApp con tu huella, Face ID o el código de bloqueo de pantalla. Es la forma más rápida y más segura de verificar que realmente sos vos, sin códigos ni PIN».

La novedad no es la passkey —existe desde hace años— sino que ahora se puede tener más de una por cuenta. Conviene ser preciso con esto: el anuncio dice que «ahora podés agregar más de una», de donde se desprende que hasta hoy era una sola, pero ninguna de las dos primarias lo afirma con esas palabras. BleepingComputer lo lee de otra manera —que ahora se pueden crear «separadas para cada plataforma»—. La ruta que da el anuncio está en inglés: Settings > Account > Passkeys, que en la app en español vive dentro del menú de Cuenta.

Qué cambióCómo eraCómo quedaDónde se toca
Passkeys por cuentaUna sola (se desprende del anuncio)Más de una, para quien use Android e iOSSettings > Account > Passkeys
Verificación en dos pasosSolo PIN de seis dígitosAdmite contraseña larga, alfanumérica y con símbolosEn el menú de Cuenta
Llamadas de desconocidosNúmero y poco másPor ejemplo, país de origen y grupos en común — solo AndroidAparece en la pantalla de llamada
Tu PIN «123456»Técnicamente válidoTécnicamente válido, moralmente indefendibleTu conciencia

Del PIN de seis dígitos a una contraseña de verdad

La verificación en dos pasos de WhatsApp no es lo mismo que el código que llega por SMS cuando instalás la app. Es una capa aparte: un secreto que la aplicación te pide al registrar tu número en un teléfono nuevo, pensada justamente para el caso en que alguien te haya interceptado el SMS. WhatsApp la describe como «una capa de protección adicional que ayuda a evitar que alguien tome el control de tu cuenta, incluso si consigue tu código de un solo uso».

El problema es que hasta ahora ese secreto eran seis dígitos, y seis dígitos se adivinan o se sonsacan. El anuncio lo dice sin vueltas, y con una humorada que se agradece viniendo de un comunicado corporativo:

Hasta ahora era un PIN de seis dígitos; ahora lo actualizamos a una contraseña completa: más larga, alfanumérica e incluso con caracteres especiales, para que sea más difícil de adivinar. Si venías usando «123456», esta es tu señal para actualizarlo.

WhatsApp, anuncio oficial del 25 de agosto de 2026 — ver el posteo

La nota de prensa de Meta reproduce el mismo párrafo bajo el título «Two-Step Verification Is Setting Stronger» —así, con la errata, en el original—, pero se guarda el remate sobre «123456»: esa frase existe únicamente en el blog de WhatsApp. Hasta el chiste tipográfico cambia de dominio a dominio: donde el blog escribe «special ch@racters», Meta escribe «special characters», a secas.

Ilustración de una persona reemplazando un PIN corto de seis dígitos por una contraseña larga con letras, números y símbolos en la pantalla del teléfono

Más de una llave por cuenta: para quién cambia algo

Acá conviene bajar la expectativa a lo que el anuncio realmente dice. La frase textual es que «ahora podés agregar más de una passkey a tu cuenta si usás dispositivos Android e iOS». Y eso es todo lo que dice: el único caso que Meta describe es el de quien usa los dos sistemas a la vez. No da más detalle, no enumera equipos y no promete un esquema de llaves de respaldo para el resto.

El número que la empresa eligió para titular es que más de mil millones de personas ya configuraron una passkey. Suena enorme, y lo es, pero conviene leerlo contra el otro número que publica la propia empresa: según la página institucional de WhatsApp, «más de 3.000 millones de personas en más de 180 países» usan la aplicación. Los dos son números de «más de», así que la proporción exacta no se puede calcular y ninguna fuente la publica; pero el orden de magnitud alcanza para lo único que hace falta decir: la passkey todavía no es el camino de la mayoría.

Para dimensionar el recorrido: The Hacker News recuerda que el soporte de passkeys llegó primero a Android en octubre de 2023, después a iOS a principios de 2024, y que Meta las sumó a los inicios de sesión de Facebook en junio de 2025. Casi tres años para llegar al primer millardo, y la mayor parte de la base todavía por delante.

Comparativa visual entre los más de mil millones de personas con clave de acceso configurada y los más de 3.000 millones de usuarios totales de la aplicación

Contexto antes de atender, y por qué por ahora es solo de Android

La tercera función es la más chica en el comunicado y probablemente la más útil en la vida diaria. Cuando te llama un número que no tenés agendado, la pantalla ahora muestra información extra. El anuncio da dos ejemplos —dice «como», no cierra la lista—: «si el número es de un país distinto y si tenés algún grupo en común». The Hacker News menciona un tercer dato: si esa persona ya figura en tu lista de contactos.

Los estafadores se apoyan en la urgencia; ahora podés tomarte un segundo con algo más de información antes de atender.

WhatsApp, anuncio oficial del 25 de agosto de 2026 — ver el posteo

Hay un detalle que conviene no pasar por alto: tanto el blog de WhatsApp como la nota de Meta acotan esta función a Android. Ninguno de los dos documentos menciona iOS para la pantalla de llamadas. No dicen que no vaya a llegar; simplemente no lo anuncian, y nosotros no vamos a completar el dato por ellos.

CapaContra qué está pensadaPlataformas según el anuncio¿Hay que hacer algo?
PasskeyQue te roben el código de inicio de sesiónAndroid e iOSSí — configurarla desde Ajustes
Verificación en dos pasosQue alguien registre tu número en otro teléfonoNo se especifica limitaciónSí — ya se puede cambiar el PIN por una contraseña
Contexto en llamadasLlamadas de estafa de números desconocidosSolo AndroidNo — aparece sola

Lo que este anuncio no cubre: el engaño del código de vinculación

Acá está la parte que hay que decir con todas las letras, porque es la que separa un anuncio de seguridad de una solución. Hace cinco días contamos el phishing de vinculación de WhatsApp que destapó el grupo de inteligencia de amenazas de Google: un ataque en el que la víctima recibe un QR y un código de vinculación auténticos —generados por una solicitud legítima que dispara el atacante— y al escanearlos le suma un dispositivo más a su propia cuenta.

Ese ataque no inicia sesión. Por eso la verificación en dos pasos no lo frena: no hay ningún login sospechoso que bloquear, hay un dispositivo autorizado de más. Y por el mismo motivo, convertir el PIN de seis dígitos en una contraseña larga no cambia nada en ese escenario. Tampoco lo cambia tener dos passkeys en lugar de una: las passkeys sirven para entrar, y ahí nadie está entrando.

La función de WhatsApp que sí apunta a ese ataque no es ninguna de las tres de hoy. Según BleepingComputer, Meta anunció en marzo que WhatsApp avisaría cuando una solicitud de vinculación pueda ser fraudulenta — está redactado en futuro, y ni Meta ni la cobertura confirman que ya esté desplegada. El mismo medio ubica en enero los «Strict Account Settings» —un modo restringido al estilo del Lockdown de Apple, pensado para periodistas y figuras públicas— y a principios de este mes una beta limitada de «Scam Alert», que usa un modelo de aprendizaje automático local para advertir cuando alguien te está por estafar.

Amenaza¿La frena el anuncio de hoy?Qué la frena
Te interceptan el SMS con el códigoYa la frenabaPasskey + verificación en dos pasos, las dos anteriores a hoy
Te adivinan el PIN de seis dígitosLa contraseña alfanumérica nueva
Llamada de estafa de un número raroParcialmenteEl contexto en pantalla, y solo en Android
Te hacen escanear un QR de vinculaciónNoEl aviso de vinculación sospechosa anunciado en marzo

Nada de esto invalida el anuncio: las tres funciones son mejoras reales y gratuitas. Pero un titular del tipo «WhatsApp refuerza la seguridad de tu cuenta» le puede dar a mucha gente la sensación de que el problema quedó resuelto, y el ataque del código de vinculación entra por otra puerta.

Diagrama que separa el robo de cuenta por inicio de sesión del engaño que suma un dispositivo vinculado sin iniciar sesión

¿Y esto qué significa para vos?

En la Argentina y en buena parte de la región, WhatsApp no es una aplicación más: es el canal por el que se coordina el trabajo, se atiende a los clientes y se maneja media vida familiar. El robo de cuenta acá no termina en un susto, termina en un audio pidiéndole plata prestada a tus contactos con tu foto de perfil.

Con eso en mente, hay tres cosas para hacer hoy y ninguna cuesta dinero. Una: entrá al menú de Cuenta, buscá la verificación en dos pasos y cambiá el PIN por una contraseña larga —si nunca la activaste, activala, es la capa que más sirve contra el registro de tu número en otro teléfono—. Dos: configurá la passkey en ese mismo menú (el anuncio da la ruta en inglés, Settings > Account > Passkeys), y si tenés un equipo Android y uno iOS, ahora podés dejar una en cada uno. Tres: tratá cualquier código de seis dígitos que te llegue y no hayas pedido como lo que es, un intento en curso.

Y una advertencia que va más allá de WhatsApp: las passkeys son mejores que los códigos por SMS, pero no son magia. Ya cubrimos el ataque a las passkeys sincronizadas de Google, y vale repetir su alcance tal como lo dejamos escrito entonces: se limitó a Chrome sobre Windows con chip TPM, y nadie publicó ataques prácticos contra la arquitectura móvil. O sea que no es un motivo para desconfiar de la passkey del teléfono. Lo que sí vale como principio general es que la llave nunca es más fuerte que el equipo donde vive. Y para lo que esta nota sí documenta —los mensajes y las llamadas de estafa que llegan al celular—, una licencia de seguridad móvil para Android trabaja sobre esa capa.

Persona adulta en su casa revisando los ajustes de seguridad de la cuenta en el teléfono antes de atender una llamada de un número desconocido

Preguntas frecuentes sobre las claves de acceso de WhatsApp

¿Cuántas passkeys puedo tener en WhatsApp?

El anuncio no da un número máximo: dice que ahora podés agregar más de una, y describe el caso de quien usa dispositivos Android e iOS a la vez. BleepingComputer lo lee como una clave separada por plataforma. Se configuran en el menú de Cuenta, bajo Claves de acceso.

¿Tengo que cambiar mi PIN de verificación en dos pasos?

No es obligatorio, pero es la recomendación explícita de WhatsApp. La verificación en dos pasos pasó de ser un PIN de seis dígitos a admitir una contraseña alfanumérica más larga y con símbolos. Si tu PIN actual es una fecha o una secuencia simple, cambiarlo lleva menos de un minuto.

¿La nueva información en las llamadas está en iPhone?

Los dos documentos oficiales —el blog de WhatsApp y la sala de prensa de Meta— mencionan únicamente Android para el contexto extra en llamadas de números no agendados. No aclaran si llegará a iOS ni cuándo, así que por ahora hay que darlo por disponible solo en Android.

¿Esto me protege del engaño del código de vinculación?

No. Ese fraude no inicia sesión en tu cuenta: te convence de vincular un dispositivo del atacante, así que ni las passkeys ni la verificación en dos pasos intervienen. La función pensada para eso es el aviso de vinculación sospechosa que Meta anunció en marzo, sin confirmar después su despliegue. Sigue siendo clave no escanear QR que no pediste.

¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Cuidá los equipos donde vive tu WhatsApp →

Deja un comentario