5 ajustes inmediatos en tu gestor de contraseñas para frenar los ataques coordinados por bots autónomos

4
Activa el bloqueo automático y el cierre de sesión por inactividad en todos los dispositivos

Acercamiento de un smartphone envuelto en una cadena con un candado, simbolizando una fuerte seguridad.

El robo de credenciales ya no es el único camino de entrada. Los atacantes han pasado a reutilizar sesiones y tokens de autenticación para colarse en cuentas ya verificadas, sin necesidad de resolver un segundo factor. Malware del tipo infostealer —Lumma, Vidar, RedLine o el más reciente Storm, que se vende por suscripción desde unos 900 dólares al mes— extrae cookies y tokens del navegador y los revende en mercados clandestinos. Flashpoint cifró en un 800 % el aumento del robo de credenciales con estas herramientas durante 2025, con más de 1.800 millones de cuentas comprometidas. Por eso un gestor de contraseñas abierto y sin caducidad sigue siendo una puerta válida aunque la contraseña maestra sea impecable y el doble factor esté activo: al robot le basta con encontrar la caja sin cerrar.

El ajuste se aplica cliente a cliente, así que hay que revisarlo en el móvil, el escritorio, la extensión del navegador y la versión web, uno por uno. En Bitwarden, el tiempo de espera de la bóveda mide el tiempo sin interactuar con la aplicación, no la inactividad del sistema, y obliga a elegir además una acción: bloquear conserva los datos cifrados en el dispositivo y solo pide contraseña maestra, PIN o biometría, mientras que cerrar sesión borra los tokens y fuerza a repetir el login completo con el segundo factor. La opción «nunca» deja la clave de cifrado sin proteger en el equipo, un riesgo innecesario. Un bloqueo de 5 a 15 minutos en cada dispositivo encarece el ataque: el token robado caduca antes de que la botnet llegue a usarlo. Gartner estima que en 2027 los delincuentes tardarán la mitad en vaciar una cuenta comprometida.