5 ajustes inmediatos en tu gestor de contraseñas para frenar los ataques coordinados por bots autónomos

8
Restringe la exportación del vault y el acceso de emergencia a contactos verificados

Primer plano de un smartphone mostrando el número de emergencia 112 al aire libre.

Cada vez más campañas no persiguen una credencial concreta, sino vaciar el vault entero en una sola operación. La técnica de clickjacking basado en DOM, presentada en la DEF CON 33 en agosto de 2025 por el investigador Marek Tóth, permite que una página web dispare acciones privilegiadas de la extensión del gestor —incluida la exportación de credenciales— sin que el usuario perciba nada; afectó a once extensiones populares en navegadores basados en Chromium y, semanas después, varios fabricantes seguían sin parchear. A ello se suma el caso de KeePass troyanizado (KeeLoader), que volcaba la base de datos en claro a archivos locales, o los anuncios en foros de dark web vendiendo exportaciones de gestores de contraseñas de dos empresas (SOCRadar, abril de 2025). El Red Report 2025 de Picus Security situó en un 29% las muestras de malware que atacan almacenes de credenciales. Exige reautenticación con la contraseña maestra antes de cualquier exportación, desactiva el volcado en CSV o JSON sin cifrar, limita la salida a un formato cifrado con clave propia y conserva el registro de cada exportación.

El acceso de emergencia es la otra puerta que conviene atrancar, porque está pensada para saltarse justo el paso que frena a un atacante: la autenticación del titular. Bitwarden permite designar un contacto de confianza con una espera de entre 1 y 90 días y dos niveles de permiso (ver el vault o asumir la cuenta); Keeper admite hasta cinco contactos con acceso de solo lectura y plazos de hasta tres meses; LastPass entrega el vault completo tras una demora de hasta 30 días, y NordPass fija siempre siete días. Esa ventana es la última oportunidad de revocar una solicitud, así que solo debería apuntar a personas verificadas por un segundo canal, con el plazo más largo posible, permiso de lectura y sin capacidad de cambiar tu contraseña maestra. Revisa la lista cada pocos meses: un contacto añadido por error o antiguo es una vía de acceso que no caduca sola, y un bot que ya controla tu sesión intentará precisamente ampliar esos permisos.