Cuenta de RiotSeguridadGuíaParche 18.19 min

Cómo proteger tu cuenta de Riot: verificación en dos pasos, phishing y recuperación

Actualizado el · El equipo OS FIGHT TACTICS

Todo lo que importa en Teamfight Tactics vive en un solo sitio: la cuenta de Riot. El rango y los puntos de liga, la colección de leyendas y arenas, el progreso del pase, las compras, y la misma cuenta abre League of Legends. Te sigue del móvil al PC y al Mac, y atravesó el parche 18.1 sin un rasguño. Lo que hace perder una cuenta casi nunca es un hackeo sofisticado: es una contraseña escrita en una página que imita la de Riot, un correo cuya contraseña olvidaste hace años, o un usuario prestado a un amigo. Esto es lo que la protege de verdad, en el orden que importa.

Lo que vale una cuenta de Riot, y por qué alguien quiere la tuya

Antes de hablar de protección, conviene medir lo que hay detrás de un usuario y una contraseña. Es más que un perfil de TFT.

  • El rango, los puntos de liga y el historial de partidas, que pertenecen a la cuenta y no a la máquina, como explica nuestro artículo sobre el clasificatorio y los rangos de TFT.
  • La colección: leyendas, arenas, booms y emotes, algunos de los cuales ya no se consiguen cuando su set termina. Eso es lo que da a una cuenta valor de reventa, y por eso la apuntan.
  • El pase del set en curso, las compras en la moneda del juego y todo lo pagado a lo largo de los años.
  • La misma cuenta de Riot abre League of Legends y los demás juegos del editor: una contraseña robada a través de TFT se lleva todo lo demás.

Una cuenta se roba para revenderla, para servir de cuenta desechable a alguien que perdió la suya, o simplemente para vaciarla. En todos los casos el ladrón no rompió ningún candado: alguien le dio la llave.

El parche 18.1 retiró macOS, no tu cuenta

Un recordatorio útil, porque la pregunta vuelve a menudo en tono preocupado. El parche 18.1, el que abre el Set 18 al pasar Teamfight Tactics del motor propio de Riot a Unreal Engine, retiró el soporte de macOS: ni soporte, ni correcciones. Riot presenta esa retirada como temporal y dice estar trabajando para dar soporte al sistema en una futura actualización, sin dar fecha. El mismo parche también dejó fuera los dispositivos Android e iOS antiguos con menos memoria.

Pero ninguna cuenta se reinició ni se borró por el camino. El rango, la colección y las compras siguieron donde estaban, vinculados a la cuenta de Riot. Lo que cambió es la máquina: en un Mac, el juego pasa ahora por el cliente de Android, que Riot sigue manteniendo, y el inicio de sesión se hace en la propia pantalla de Riot, dentro del juego. El detalle de esa retirada está en nuestro artículo sobre la retirada de macOS en el parche 18.1. Para la seguridad de la cuenta, quédate con una cosa: un mensaje que afirma que «tu cuenta de Mac será eliminada» o que hay que «verificarla» por el parche miente. Nunca hubo una cuenta de Mac. Solo hay una cuenta de Riot.

La verificación en dos pasos: diez minutos que lo cambian todo

La verificación en dos pasos, que Riot llama autenticación multifactor, pide una segunda prueba en cada inicio de sesión: un código de un solo uso, además de la contraseña. Un ladrón que tiene la contraseña se queda ahí. Se activa desde la página de la cuenta de Riot, en la web de Riot, no desde el juego.

  1. 1Inicia sesión en la página de tu cuenta de Riot, en el dominio riotgames.com, y busca la tarjeta dedicada a la autenticación multifactor.
  2. 2Pulsa el botón de activación. Riot envía un correo a la dirección de la cuenta, y el botón que activa de verdad la protección está dentro de ese correo. Si no llega, mira en la carpeta de spam y pide que lo reenvíen.
  3. 3A partir de ahí, cada inicio de sesión pide la contraseña y después un código de seis dígitos enviado al correo de la cuenta, que se escribe en el juego o en la web.
  4. 4Una casilla permite que un dispositivo de confianza no pida el código durante un tiempo limitado. No la marques en un ordenador que no sea tuyo.

Lo importante, y lo que casi todo el mundo pasa por alto: el código llega por correo. Eso significa que el buzón de correo es la verdadera llave de la cuenta de Riot. Quien entre en tu correo puede recibir los códigos, restablecer la contraseña y, al final, cambiar la dirección de la cuenta para dejarte fuera. La primera protección de una cuenta de Riot es, por tanto, la verificación en dos pasos del propio correo, con una contraseña que no uses en ningún otro sitio. Y si entras en Riot con una cuenta de Google o de Apple, la seguridad de esa cuenta pasa a ser la de tu cuenta de Riot.

Contraseña, usuario y correo: tres cosas que no hay que confundir

  • La contraseña tiene que ser única. El escenario más común no es que hackeen a Riot, sino una filtración en otro servicio donde usabas la misma contraseña. El llavero de macOS o un gestor de contraseñas la recuerda por ti.
  • El usuario de inicio de sesión no es el Riot ID. El Riot ID, el que se escribe con almohadilla y etiqueta, es público: aparece en las partidas y en las webs de estadísticas, y nadie puede iniciar sesión con él. El usuario de inicio de sesión no aparece en ningún sitio del juego, y no hay motivo para compartirlo.
  • El correo de la cuenta tiene que ser uno que sigas controlando. Una cuenta creada en la adolescencia con un correo abandonado es una cuenta que no se podrá recuperar el día que haya que recibir un código.
  • El método de inicio de sesión tiene que ser siempre el mismo. Una cuenta abierta con Google y luego buscada con una contraseña de Riot no lleva al mismo sitio: nuestro artículo sobre las tres identidades que se superponen en el Mac explica por qué ese detalle parece una cuenta perdida.

El phishing: los cosméticos gratis no existen

El robo de una cuenta de Riot casi siempre empieza con un mensaje. Llega por Discord, en el chat de después de la partida, por correo o en un comentario bajo un vídeo, y promete algo: RP gratis, una skin de regalo, una leyenda rara, acceso anticipado. El enlace lleva a una página que reproduce la pantalla de inicio de sesión de Riot. El jugador escribe su usuario y su contraseña, la página da las gracias, y la cuenta cambia de manos en menos de una hora.

  • La página de inicio de sesión de Riot vive en el dominio riotgames.com. Una página que pide la contraseña de Riot en cualquier otro dominio es una copia, por bien hecha que esté. Mira la barra de direcciones antes de escribir nada.
  • Riot nunca pide una contraseña por mensaje, ni en Discord, ni por correo, ni dentro del juego. Un «empleado de Riot» que te escribe para verificar tu cuenta no lo es.
  • Un regalo que exige iniciar sesión no es un regalo. Los sorteos reales de creadores reparten códigos o tarjetas, nunca un formulario de inicio de sesión.
  • La variante del miedo funciona igual de bien que la del regalo: «tu cuenta será suspendida, verifícala en 24 horas». La urgencia es la señal, no la excepción.
  • Desde el parche 18.1, una página que promete un «cliente de TFT para Mac» oficial para descargar se equivoca, en el mejor de los casos. Riot retiró macOS; la única vía con soporte en un Mac es el cliente de Android. Un paquete recogido fuera de la Play Store es el riesgo real, como explica nuestro artículo sobre lo que Riot sanciona de verdad.

Lo que una web de estadísticas nunca te pide

Las webs que muestran tu historial, tu rango y tus composiciones más jugadas leen datos públicos. Les basta el Riot ID, el de la almohadilla, para encontrarlo todo. No necesitan tu contraseña, y nunca la tendrán.

  • Algunas ofrecen «Iniciar sesión con Riot» para vincular tu perfil. Ese botón te manda a una página del dominio riotgames.com, que indica lo que la web podrá leer, y luego te devuelve. La contraseña se escribe en Riot, nunca en la web.
  • Una web, una superposición o una aplicación que muestra su propio campo «contraseña de Riot» en su propia ventana ha cruzado la línea. Ciérrala.
  • Lo que esas webs saben de ti es lo que cualquiera ve en una partida: el Riot ID, el rango, el historial. Nada que permita iniciar sesión.

Lo que esas herramientas pueden y no pueden hacer cuando se juega en Mac, y por qué la superposición de escritorio no existe en ese caso, está en nuestro artículo sobre las estadísticas y las superposiciones en Mac.

Prestar la cuenta: lo que cuesta de verdad

Dar tu usuario y tu contraseña a un amigo, a un compañero de Double Up o a un servicio que promete subirte de rango cuesta dos cosas, y la primera es peor que la segunda.

  • El control. Quien tiene tus credenciales puede cambiar el correo y la contraseña. A partir de ahí, Riot ve a dos personas reclamando la misma cuenta, y la recuperación se convierte en una disputa que hay que demostrar, no en un clic.
  • La cuenta misma. Compartir cuenta y el boosting están entre las infracciones que de verdad cuestan una cuenta, en cualquier servidor, sea LAN o LAS, y con independencia del equipo que uses.
  • En un Mac compartido con la familia, el juego sigue conectado de una sesión a otra. Cerrar sesión se hace desde los ajustes del juego, y es la única maniobra necesaria para que otro jugador no herede tu cuenta.
  • En un Mac, donde el juego pasa por el cliente de Android desde el 18.1, el inicio de sesión se hace en la pantalla de Riot, dentro del juego: OSFT Launcher no ve ni guarda la contraseña de Riot, y la cuenta de Google de la Play Store es una identidad aparte que no abre la cuenta de Riot.

Cuenta robada: los pasos en orden

Si ya no puedes iniciar sesión, o si en el historial aparecen partidas que no has jugado, el orden de los pasos importa más que la rapidez.

  1. 1Recupera primero el correo. Cambia su contraseña, activa su verificación en dos pasos y comprueba que no se haya añadido ninguna regla de reenvío automático: por ahí un ladrón sigue recibiendo tus códigos después de que hayas pasado.
  2. 2Restablece la contraseña de Riot desde la página «he olvidado mi contraseña» de la web de Riot, en el dominio riotgames.com, nunca desde un enlace recibido por mensaje.
  3. 3Activa la verificación en dos pasos si no lo estaba, y cambia la contraseña en cualquier otro servicio donde usaras la misma.
  4. 4Si el correo de la cuenta ya ha sido cambiado, el restablecimiento no te llegará. Queda el soporte de Riot, con un ticket de recuperación de cuenta, donde te pedirán demostrar que la cuenta es tuya: fecha y lugar de creación, región de juego, compras realizadas.
  5. 5Nunca pagues a un «servicio de recuperación» que promete devolverte la cuenta a cambio de dinero. Es la segunda estafa, montada sobre la primera.

La rutina, en cinco líneas

  • Verificación en dos pasos activada en la cuenta de Riot y en el correo que recibe sus códigos.
  • Una contraseña única, guardada por el llavero o un gestor, nunca reutilizada en otro sitio.
  • La contraseña de Riot solo se escribe en el dominio riotgames.com, y en ningún otro.
  • Un regalo, un sorteo o una alerta que pide iniciar sesión es una estafa, sin excepción.
  • En un Mac compartido, cierra sesión desde los ajustes del juego al terminar.

La cuenta sobrevivió a la retirada de macOS y sobrevivirá al próximo set. A lo que no sobrevive es a una contraseña regalada, y eso es lo único que impiden estas cinco líneas. Cómo funciona la cuenta entre plataformas, lo que se sincroniza y lo que no, está descrito en nuestro artículo sobre la cuenta de Riot y la progresión compartida.

¿Cómo activo la verificación en dos pasos en una cuenta de Riot?

Desde la página de tu cuenta de Riot, en la web de Riot, busca la tarjeta dedicada a la autenticación multifactor y pulsa el botón de activación. Riot envía un correo a la dirección de la cuenta, y el botón que hay dentro de ese correo es el que activa la protección. Después, cada inicio de sesión pide la contraseña y luego un código de seis dígitos recibido por correo. Como el código llega por correo, protege antes el propio buzón con su propia verificación en dos pasos.

¿Una web de estadísticas de TFT necesita mi contraseña de Riot?

No, nunca. Las webs de estadísticas leen datos públicos y solo necesitan el Riot ID, el que se escribe con almohadilla y etiqueta. Algunas ofrecen vincular el perfil con un botón «Iniciar sesión con Riot»: ese botón redirige a una página del dominio riotgames.com, donde se escribe la contraseña, y luego devuelve a la web. Una web o una herramienta que muestra su propio campo «contraseña de Riot» es un intento de robo.

¿Cómo reconozco un mensaje falso de Riot que promete skins o leyendas gratis?

Por lo que pide. Un regalo real nunca exige iniciar sesión, y Riot nunca pide una contraseña por mensaje, en Discord, por correo o dentro del juego. El enlace suele llevar a una copia de la pantalla de inicio de sesión de Riot alojada en un dominio distinto de riotgames.com, y la barra de direcciones basta para verlo. La variante del miedo, que anuncia una suspensión inminente que hay que verificar en 24 horas, funciona exactamente igual.

Me han hackeado la cuenta de Riot: ¿qué hago primero?

Recuperar el correo antes que nada: cambiar su contraseña, activar su verificación en dos pasos y borrar cualquier regla de reenvío añadida sin tu conocimiento. Después, restablecer la contraseña de Riot desde la página «he olvidado mi contraseña» de la web de Riot, activar la verificación en dos pasos y cambiar la contraseña en todos los sitios donde usabas la misma. Si el correo de la cuenta ya ha sido sustituido, abrir un ticket de recuperación con el soporte de Riot con pruebas de propiedad: fecha de creación, región, compras.

¿La retirada de macOS en el parche 18.1 borró o reinició cuentas?

No. El parche 18.1, que abre el Set 18 y pasa Teamfight Tactics a Unreal Engine, retiró el soporte de macOS y dejó fuera los dispositivos Android e iOS antiguos con menos memoria, pero ninguna cuenta se reinició ni se borró. El rango, la colección y las compras siguen vinculados a la cuenta de Riot. Riot presenta la retirada de macOS como temporal y dice estar trabajando para dar soporte al sistema en una futura actualización, sin fecha anunciada. Un mensaje que te pide «verificar tu cuenta de Mac» por el parche es una estafa.

¿Es arriesgado prestar mi cuenta de Riot a un amigo?

Sí, por partida doble. Primero porque quien tiene tus credenciales puede cambiar el correo y la contraseña, y a partir de ahí Riot ve a dos personas reclamando la misma cuenta: la recuperación se convierte en una disputa que hay que demostrar. Segundo porque compartir cuenta está entre las infracciones que Riot sanciona, sea cual sea la máquina. En un Mac compartido, lo correcto es cerrar sesión desde los ajustes del juego al terminar, no prestar las credenciales.