5 ajustes inmediatos en tu gestor de contraseñas para frenar los ataques coordinados por bots autónomos

5
Desactiva el autocompletado del gestor en navegadores y apps de terceros

Una mano sostiene un smartphone que muestra varias aplicaciones, junto a un cubo Rubik en una superficie de madera.

El autocompletado automático es la función más cómoda del gestor y su punto más expuesto: basta con que un script se cuele en una web legítima para que cree un formulario invisible y el gestor rellene el campo oculto sin un solo clic. En el DEF CON 33 (agosto de 2025), el investigador Marek Tóth presentó el «DOM-based extension clickjacking», que manipula la interfaz que la extensión inyecta en la página —capas transparentes, opacidad cero, elementos pegados al cursor— para que un clic en un banner de cookies dispare el relleno. Probó 11 gestores y todos eran vulnerables de partida; según la verificación de Socket, 10 de 11 filtraban credenciales y 9 de 11 códigos TOTP. El guion detecta qué gestor usa cada víctima y se adapta, así que una sola página sirve contra millones de visitantes. Dashlane, Keeper, NordPass, ProtonPass y RoboForm corrigieron, y Bitwarden publicó la 2025.8.0; 1Password y LastPass despacharon el aviso como fuera de alcance o informativo.

Publicidad

En móvil el hueco se repite por otra vía: los gestores de Android rellenan mediante el Autofill Framework, donde el navegador traduce el DOM de la página a una estructura propia y puede perder el contexto de origen. AutoSpill, presentado en Black Hat Europe por investigadores del IIIT de Hyderabad, mostró que 1Password, LastPass, Enpass, Keeper y Keepass2Android podían entregar credenciales a la app anfitriona. En el USENIX Security de agosto de 2026, AutoFail (TU Wien) halló fallos en 9 gestores y 5 navegadores, con filtración de credenciales a un sitio malicioso sin interacción del usuario, y calculó que el 38,8% de las webs con formularios de acceso reunían las condiciones para ello. Ahí está el interés para los bots: los infostealers extraen precisamente datos de autocompletado, cookies y tokens, y ese material alimenta el credential stuffing. HaveIBeenPwned sumó 1.300 millones de contraseñas procedentes de registros de stealer, y los agentes que pilotan navegadores reales ya reutilizan esas credenciales a escala. Desactivar el relleno automático y exigir confirmación —o copiar y pegar— corta ese paso silencioso tanto en el navegador como en las apps de terceros.