5 ajustes inmediatos en tu gestor de contraseñas para frenar los ataques coordinados por bots autónomos

6
Activa las alertas de inicio de sesión y de nuevo dispositivo por correo o push

Pantalla de teléfono inteligente que muestra varios íconos de aplicaciones con insignias de notificación en condiciones de poca luz.

En un ataque de credenciales, el bot no fuerza la puerta: entra con la llave correcta. El Digital Defense Report 2025 de Microsoft sitúa por encima del 97% las intrusiones de identidad basadas en contraseñas y cifra en un 32% el aumento de los ataques de identidad durante el primer semestre de 2025. A eso se suma la automatización: herramientas como Atlantis AIO, documentadas por Abnormal Security, prueban millones de combinaciones robadas en brechas anteriores contra más de 140 plataformas con un esfuerzo mínimo. Cuando el atacante parte de la contraseña maestra válida, ningún requisito de complejidad sirve de nada: lo único que delata la entrada es que alguien avise. La alerta de inicio de sesión no impide el acceso, pero recorta a minutos la ventana en la que un actor automatizado puede vaciar la bóveda, exportar todas las contraseñas guardadas y usarlas para encadenar el asalto al correo o a la banca.

Activar el aviso son dos o tres clics en cualquier gestor, y llega por correo y por notificación push. Bitwarden aplica desde marzo de 2025 su protección de nuevo dispositivo, que exige un código de un solo uso enviado al correo antes de admitir un equipo o navegador desconocido; Proton lanza un aviso push por cada inicio de sesión con la contraseña correcta, incluso cuando el segundo factor no se completa. El mensaje suele incluir dispositivo, sistema, navegador, dirección IP, ubicación aproximada y hora, y a menudo trae un botón para revocar la sesión sospechosa. No es infalible: borrar cookies, usar el modo incógnito o estrenar móvil disparan avisos sin que haya intrusión, y ese ruido lleva a muchos a ignorarlos. Conviene asumirlo y mantener la notificación encendida: si la entrada no te suena, la respuesta es cerrar todas las sesiones y cambiar la contraseña maestra de inmediato.