Resumen

  • ARIN cerró la sugerencia 2022.29 el 24 de agosto de 2026 y afirmó que los limitados números móviles externos que aceptaba generaban un vector de ataque costoso; por ello no habilitará nuevos códigos no pertenecientes a su región.
  • La lista vigente no coincide con una frontera geográfica simple: hay territorios de la región sin SMS, mientras Trinidad y Tobago figura como excepción externa compatible.
  • No se conocen la técnica, el volumen ni el costo del ataque. La rendición de cuentas adecuada es una constancia versionada de las decisiones sobre la lista y las alternativas, no la publicación de teléfonos o señales sensibles.

El cambio no fue ampliar SMS, sino redefinir el límite

La solicitud presentada en 2022 pretendía que una persona con número móvil fuera de la región de ARIN pudiera elegir SMS para completar el segundo factor. ARIN mantuvo el expediente abierto mientras consultaba a la comunidad y desarrollaba más opciones.

El cierre de agosto de 2026 introduce otro mecanismo. ARIN sostiene que la experiencia con los pocos números externos ya admitidos mostró un vector de ataque costoso. Ante ese costo y la variedad de métodos disponibles, no planea habilitar nuevos códigos móviles de fuera de la región.

Eso justifica informar de una decisión de producto. No permite reconstruir un incidente. La página no nombra la modalidad del abuso, los destinos, el proveedor, la cantidad de mensajes, una factura ni una cuenta comprometida. Tampoco dice que todo número extranjero sea peligroso. Asignarle una etiqueta concreta de fraude convertiría una ausencia de datos en una conclusión.

El control real aparece antes de la autenticación. ARIN Online decide si acepta el destino y trata de enviar el código. Esa tabla distribuye dos cosas: la exposición de ARIN al costo de entrega y abuso, y la posibilidad del usuario de escoger el canal más conocido. Un indicativo no verifica identidad; únicamente admite o rechaza la ruta SMS.

Una tabla con excepciones, no una muralla regional

La guía pública de SMS enumera países y áreas geográficas. Canadá, Estados Unidos, Puerto Rico y muchas islas del Caribe aparecen con soporte. San Bartolomé, las Islas Ultramarinas Menores de Estados Unidos y varias áreas remotas figuran sin él. Trinidad y Tobago se muestra aparte como país ajeno a la región que sí recibe soporte.

Por tanto, la lista operativa contiene una excepción exterior y varias negativas interiores. El anuncio del 24 de agosto trata de no añadir nuevos códigos externos; no afirma que se haya eliminado la excepción existente. Tampoco garantiza que cada mensaje autorizado llegue a destino.

La pregunta frecuente de ARIN reconoce que el operador telefónico puede no entregar sus mensajes aun cuando el país aparezca como compatible. Conviene separar tres estados: el servicio permite configurar el número, la red de mensajería entrega el código y el usuario demuestra control dentro de una sesión legítima.

La geografía puede servir como variable de precio, enrutamiento y reducción de abuso. No demuestra dónde está la persona, quién posee el teléfono ni quién tiene autoridad sobre un Org ID. Presentar la restricción como prueba de identidad daría a la región una función que ARIN no le atribuye.

La evidencia de acceso quedó en 2023

En la consulta de enero de 2023, ARIN dijo que el 13% de las cuentas web indicaba teléfonos fuera de la región. Era una fotografía de los perfiles, no una medición de personas que dependían de SMS. Un teléfono externo en la ficha no significa que su titular rechazara TOTP o una llave.

Los resultados de marzo recogieron opiniones mixtas. Varios clientes preguntaron por SMS externo, pero el personal los redirigió con éxito hacia contraseñas de un solo uso basadas en tiempo. ARIN no conocía ningún caso en que la falta de SMS hubiera impedido completar el 2FA y prometía revisar la cuestión si aparecían usuarios incapaces de usar alternativas.

Esa afirmación estaba limitada al conocimiento de ARIN en esa fecha. No es una garantía eterna. La conclusión de 2026 sobre el costo de ataque tampoco mide cuántos usuarios completan otro método, piden asistencia o quedan bloqueados. El registro público muestra cómo cambió el motivo institucional, pero no contiene una balanza común entre abuso y continuidad.

Las alternativas son más amplias que en 2022. ARIN exige 2FA desde febrero de 2023. En mayo de 2026 amplió ARIN Online con passkeys estándar; la documentación actual contempla dispositivos físicos y opciones de software. Además, ofrece 16 códigos de recuperación de un solo uso. Son controles sustantivos, aunque las páginas no informan tasas de adopción, recuperación o fracaso.

Una constancia que no revele el ataque

Explicar la política no obliga a divulgar números telefónicos, patrones antifraude, umbrales vivos, proveedores ni facturas. ARIN podría publicar una ficha breve y versionada cada vez que cambie de forma material el conjunto admitido.

La ficha debe indicar fecha efectiva, código o área, y si la medida es alta, baja, suspensión temporal o decisión de no extender. Un motivo amplio —entrega inviable, costo sostenido de abuso, restricción contractual o revisión del producto— permite comprender la acción sin enseñar a eludirla. Si existen datos agregables con seguridad, pueden añadirse franjas de intentos rechazados, migraciones a otros métodos y casos de soporte.

También hace falta una vía de corrección. Un destino puede estar mal clasificado o volverse técnicamente viable. “Compatible” debería significar que ARIN permite intentar la configuración, no que garantiza la entrega. “No compatible” describe un canal cerrado, no una valoración sobre el usuario o su pertenencia regional.

Una constancia así deja el control donde corresponde: una decisión inspeccionable sobre un servicio específico. No convierte a ARIN en árbitro de identidades ni obliga a congelar la lista actual. Conserva la posibilidad de reaccionar, explicar y corregir.

Fuentes