4Activa el bloqueo automático y el cierre de sesión por inactividad en todos los dispositivos
El robo de credenciales ya no es el único camino de entrada. Los atacantes han pasado a reutilizar sesiones y tokens de autenticación para colarse en cuentas ya verificadas, sin necesidad de resolver un segundo factor. Malware del tipo infostealer —Lumma, Vidar, RedLine o el más reciente Storm, que se vende por suscripción desde unos 900 dólares al mes— extrae cookies y tokens del navegador y los revende en mercados clandestinos. Flashpoint cifró en un 800 % el aumento del robo de credenciales con estas herramientas durante 2025, con más de 1.800 millones de cuentas comprometidas. Por eso un gestor de contraseñas abierto y sin caducidad sigue siendo una puerta válida aunque la contraseña maestra sea impecable y el doble factor esté activo: al robot le basta con encontrar la caja sin cerrar.
El ajuste se aplica cliente a cliente, así que hay que revisarlo en el móvil, el escritorio, la extensión del navegador y la versión web, uno por uno. En Bitwarden, el tiempo de espera de la bóveda mide el tiempo sin interactuar con la aplicación, no la inactividad del sistema, y obliga a elegir además una acción: bloquear conserva los datos cifrados en el dispositivo y solo pide contraseña maestra, PIN o biometría, mientras que cerrar sesión borra los tokens y fuerza a repetir el login completo con el segundo factor. La opción «nunca» deja la clave de cifrado sin proteger en el equipo, un riesgo innecesario. Un bloqueo de 5 a 15 minutos en cada dispositivo encarece el ataque: el token robado caduca antes de que la botnet llegue a usarlo. Gartner estima que en 2027 los delincuentes tardarán la mitad en vaciar una cuenta comprometida.

