5 ajustes inmediatos en tu gestor de contraseñas para frenar los ataques coordinados por bots autónomos

9
Audita las contraseñas reutilizadas o comprometidas con el monitor de brechas del gestor

Acercamiento de monitores duales con interfaces de codificación verde en una habitación oscura, destacando temas de ciberseguridad.

Este ajuste merece estar en la lista porque el ataque que describe —el relleno de credenciales automatizado— solo funciona si las contraseñas se repiten. Un bot no adivina: prueba pares de usuario y contraseña ya filtrados en otros servicios, y lo hace despacio, un intento por cuenta, para no activar bloqueos ni limitadores de velocidad. El DBIR 2025 de Verizon pone cifras al fenómeno: las credenciales comprometidas fueron el vector de acceso inicial en el 22% de las brechas analizadas, y el relleno de credenciales supuso una mediana del 19% de todos los intentos de autenticación en proveedores de SSO, con picos de hasta el 44% en una sola jornada. El dato que conecta todo es el de la reutilización: analizando infecciones de infostealers, solo el 49% de las contraseñas de un usuario eran distintas entre sí. Casi la mitad de las claves abre más de una puerta, y la automatización explota exactamente eso.

Los gestores llevan tiempo incorporando paneles que auditan la bóveda contra bases de filtraciones, así que no hay que revisar nada a mano. 1Password tiene Watchtower, que contrasta las credenciales guardadas con bases de brechas y marca claves comprometidas, débiles, reutilizadas o sitios con avisos de seguridad. Bitwarden ofrece los informes de Vault Health: el de contraseñas expuestas usa k-anonymity —envía solo los cinco primeros caracteres del hash SHA-1 y compara en local, de modo que la contraseña nunca sale del dispositivo—, mientras que el de claves reutilizadas funciona sin conexión. Dashlane resume el estado en su Password Health y Google Password Checkup hace algo similar con lo guardado en el navegador. Importa el orden: primero las comprometidas, que ya circulan en listas de ataque; después las reutilizadas, empezando por correo, banca y cuentas ligadas a la identidad. Y conviene activar las alertas continuas, porque una clave segura hoy puede aparecer en una filtración mañana. Como referencia de magnitud, una compilación descubierta a mediados de 2025 reunía unos 16.000 millones de credenciales.

Siguiente