5 ajustes inmediatos en tu gestor de contraseñas para frenar los ataques coordinados por bots autónomos

Activa la autenticación en dos pasos (2FA) con llave física o app de códigos, no con SMS

El SMS es el eslabón débil de cualquier segundo factor. En julio de 2025, la revisión SP 800-63B-4 de NIST lo colocó en una categoría nueva, la de autenticadores «restringidos», y sigue siendo el único mecanismo incluido en ella: no lo prohíbe, pero obliga a quien lo use a ofrecer una alternativa, advertir del riesgo y planificar la sustitución. La agencia estadounidense CISA había sido más tajante en diciembre de 2024, tras la campaña Salt Typhoon: «No utilice el SMS como segundo factor de autenticación. Los mensajes SMS no están cifrados», y recordó que solo la autenticación FIDO resiste el phishing. El problema de fondo es que el código viaja por la red telefónica, expuesto al intercambio de SIM y a fallos del protocolo SS7, y que no lleva ninguna información sobre la web que lo solicitó. Cualquier proxy que lo retransmita en tiempo real dentro de su ventana de validez sirve igual al atacante que al usuario legítimo.

Entre la app de códigos y la llave física hay una diferencia de grado, no solo de precio. Las aplicaciones TOTP (Google Authenticator, Microsoft Authenticator, Authy) calculan cada 30 segundos un código de seis cifras en el propio dispositivo, sin pasar por la red telefónica: eliminan el intercambio de SIM y la intercepción SS7, funcionan sin cobertura y son el mínimo aceptable en cuentas que no admiten más. Pero siguen siendo phishables, porque un kit de adversario en el medio (AiTM) reenvía el código a la web real dentro de su ventana de validez. La llave física FIDO2/WebAuthn, entre 25 y 60 euros según el modelo, genera un par de claves atado al dominio y su clave privada nunca sale del chip: no hay código que robar ni secreto que copiar en una brecha del servidor. Conviene registrar dos autenticadores, guardar los códigos de recuperación sin conexión y, sobre todo, desactivar el SMS después: si permanece activo como vía de repliegue, el atacante entra por ahí.

Sustituye la contraseña maestra por una passphrase larga y única

La contraseña maestra es el único secreto que el usuario memoriza y la única llave que abre la bóveda donde descansan todas las demás credenciales: es justo el punto donde un ataque automatizado rentabiliza mejor su esfuerzo. Los bots ya no se limitan a probar combinaciones al azar; herramientas como Atlantis AIO, documentada en febrero de 2025, lanzan millones de pares usuario-contraseña robados contra más de 140 plataformas, y la automatización con IA permite además imitar el ritmo y el comportamiento de una persona para esquivar los sistemas antifraude. Frente a esa escala, la longitud pesa más que la complejidad aparente: el NCSC británico recuerda que una contraseña de ocho caracteres con símbolos cae en minutos, mientras que una frase de tres palabras aleatorias resiste siglos. Sustituir la clave corta por una passphrase es, por tanto, el ajuste más barato y de mayor impacto inmediato.

La recomendación concreta es construida con cuatro o cinco palabras sin relación entre sí, siguiendo el método Diceware con una lista como la de la EFF, y no con citas de canciones, frases hechas ni datos personales, que ya figuran en los diccionarios de los atacantes. Cada palabra de esa lista aporta unos 12,9 bits de entropía, de modo que cinco rondan los 65 bits y seis se acercan a los 78. Debe ser única: la passphrase no puede repetirse en ningún otro servicio, porque el relleno de credenciales explota precisamente los secretos reutilizados cuando una filtración ajena los pone en circulación. Conviene además endurecer el KDF del gestor —Argon2id con 64 MiB, tres iteraciones y paralelismo 4, o PBKDF2 con al menos 600.000 iteraciones en Bitwarden—, porque encarece cada intento si el atacante trabaja ya sobre una copia cifrada. Si cuesta memorizarla, es mejor anotarla y guardarla en un lugar físico seguro que rebajar su fortaleza, y activar después segundo factor o passkeys.

Sube las iteraciones del KDF (PBKDF2, Argon2 o similar) al máximo que permita tu gestor

El KDF es la última barrera que sigue en pie cuando el atacante ya tiene tu bóveda cifrada. Los ataques automatizados —botnets y, cada vez más, agentes de IA capaces de razonar y adaptar sus intentos en tiempo real— han abaratado la recolección de credenciales y multiplicado la velocidad de prueba: el informe Threat Hunting de CrowdStrike de 2025 ya situaba los agentes autónomos como nueva superficie de ataque, y Sift calculó en unos 17.000 millones de dólares las pérdidas por robo de cuentas ese mismo año. Si el proveedor sufre una brecha y el atacante se queda con el archivo, tu contraseña maestra deja de defenderse con secretos y pasa a defenderse con matemáticas: cada iteración extra multiplica el coste de cada intento. De ahí que este ajuste encabece la lista de medidas inmediatas: no cuesta dinero, no obliga a cambiar de gestor, se aplica en un minuto desde el panel de seguridad y convierte una bóveda crackeable en horas en otra que tardaría siglos.

El problema es que el valor por defecto no siempre acompaña, sobre todo en cuentas creadas hace años. La guía de OWASP para almacenamiento de contraseñas cifra el mínimo de 2025 en 600.000 iteraciones para PBKDF2-HMAC-SHA256 (220.000 con SHA-512), y en Argon2id admite combinaciones equivalentes como 19 MiB con 2 iteraciones, 12 MiB con 3 o 7 MiB con 5, según el equilibrio entre memoria y CPU que aguante el dispositivo. Bitwarden ya parte de 600.000 con PBKDF2 —su hash de autenticación suma 700.000 en total— y de 64 MiB, 3 iteraciones y 4 hilos con Argon2id; 1Password usa PBKDF2-SHA256 con 650.000 iteraciones más su clave secreta de 128 bits. Sube en tramos de 100.000 y prueba en todos tus equipos, especialmente en móviles antiguos: el desbloqueo debe seguir siendo instantáneo. El cambio solo vuelve a cifrar la clave simétrica protegida y el hash de autenticación, no tu bóveda, así que exporta una copia antes de tocar nada.

Activa el bloqueo automático y el cierre de sesión por inactividad en todos los dispositivos

El robo de credenciales ya no es el único camino de entrada. Los atacantes han pasado a reutilizar sesiones y tokens de autenticación para colarse en cuentas ya verificadas, sin necesidad de resolver un segundo factor. Malware del tipo infostealer —Lumma, Vidar, RedLine o el más reciente Storm, que se vende por suscripción desde unos 900 dólares al mes— extrae cookies y tokens del navegador y los revende en mercados clandestinos. Flashpoint cifró en un 800 % el aumento del robo de credenciales con estas herramientas durante 2025, con más de 1.800 millones de cuentas comprometidas. Por eso un gestor de contraseñas abierto y sin caducidad sigue siendo una puerta válida aunque la contraseña maestra sea impecable y el doble factor esté activo: al robot le basta con encontrar la caja sin cerrar.

El ajuste se aplica cliente a cliente, así que hay que revisarlo en el móvil, el escritorio, la extensión del navegador y la versión web, uno por uno. En Bitwarden, el tiempo de espera de la bóveda mide el tiempo sin interactuar con la aplicación, no la inactividad del sistema, y obliga a elegir además una acción: bloquear conserva los datos cifrados en el dispositivo y solo pide contraseña maestra, PIN o biometría, mientras que cerrar sesión borra los tokens y fuerza a repetir el login completo con el segundo factor. La opción «nunca» deja la clave de cifrado sin proteger en el equipo, un riesgo innecesario. Un bloqueo de 5 a 15 minutos en cada dispositivo encarece el ataque: el token robado caduca antes de que la botnet llegue a usarlo. Gartner estima que en 2027 los delincuentes tardarán la mitad en vaciar una cuenta comprometida.

Desactiva el autocompletado del gestor en navegadores y apps de terceros

El autocompletado automático es la función más cómoda del gestor y su punto más expuesto: basta con que un script se cuele en una web legítima para que cree un formulario invisible y el gestor rellene el campo oculto sin un solo clic. En el DEF CON 33 (agosto de 2025), el investigador Marek Tóth presentó el «DOM-based extension clickjacking», que manipula la interfaz que la extensión inyecta en la página —capas transparentes, opacidad cero, elementos pegados al cursor— para que un clic en un banner de cookies dispare el relleno. Probó 11 gestores y todos eran vulnerables de partida; según la verificación de Socket, 10 de 11 filtraban credenciales y 9 de 11 códigos TOTP. El guion detecta qué gestor usa cada víctima y se adapta, así que una sola página sirve contra millones de visitantes. Dashlane, Keeper, NordPass, ProtonPass y RoboForm corrigieron, y Bitwarden publicó la 2025.8.0; 1Password y LastPass despacharon el aviso como fuera de alcance o informativo.

En móvil el hueco se repite por otra vía: los gestores de Android rellenan mediante el Autofill Framework, donde el navegador traduce el DOM de la página a una estructura propia y puede perder el contexto de origen. AutoSpill, presentado en Black Hat Europe por investigadores del IIIT de Hyderabad, mostró que 1Password, LastPass, Enpass, Keeper y Keepass2Android podían entregar credenciales a la app anfitriona. En el USENIX Security de agosto de 2026, AutoFail (TU Wien) halló fallos en 9 gestores y 5 navegadores, con filtración de credenciales a un sitio malicioso sin interacción del usuario, y calculó que el 38,8% de las webs con formularios de acceso reunían las condiciones para ello. Ahí está el interés para los bots: los infostealers extraen precisamente datos de autocompletado, cookies y tokens, y ese material alimenta el credential stuffing. HaveIBeenPwned sumó 1.300 millones de contraseñas procedentes de registros de stealer, y los agentes que pilotan navegadores reales ya reutilizan esas credenciales a escala. Desactivar el relleno automático y exigir confirmación —o copiar y pegar— corta ese paso silencioso tanto en el navegador como en las apps de terceros.

Activa las alertas de inicio de sesión y de nuevo dispositivo por correo o push

En un ataque de credenciales, el bot no fuerza la puerta: entra con la llave correcta. El Digital Defense Report 2025 de Microsoft sitúa por encima del 97% las intrusiones de identidad basadas en contraseñas y cifra en un 32% el aumento de los ataques de identidad durante el primer semestre de 2025. A eso se suma la automatización: herramientas como Atlantis AIO, documentadas por Abnormal Security, prueban millones de combinaciones robadas en brechas anteriores contra más de 140 plataformas con un esfuerzo mínimo. Cuando el atacante parte de la contraseña maestra válida, ningún requisito de complejidad sirve de nada: lo único que delata la entrada es que alguien avise. La alerta de inicio de sesión no impide el acceso, pero recorta a minutos la ventana en la que un actor automatizado puede vaciar la bóveda, exportar todas las contraseñas guardadas y usarlas para encadenar el asalto al correo o a la banca.

Activar el aviso son dos o tres clics en cualquier gestor, y llega por correo y por notificación push. Bitwarden aplica desde marzo de 2025 su protección de nuevo dispositivo, que exige un código de un solo uso enviado al correo antes de admitir un equipo o navegador desconocido; Proton lanza un aviso push por cada inicio de sesión con la contraseña correcta, incluso cuando el segundo factor no se completa. El mensaje suele incluir dispositivo, sistema, navegador, dirección IP, ubicación aproximada y hora, y a menudo trae un botón para revocar la sesión sospechosa. No es infalible: borrar cookies, usar el modo incógnito o estrenar móvil disparan avisos sin que haya intrusión, y ese ruido lleva a muchos a ignorarlos. Conviene asumirlo y mantener la notificación encendida: si la entrada no te suena, la respuesta es cerrar todas las sesiones y cambiar la contraseña maestra de inmediato.

Añade passkeys o WebAuthn como segundo factor para las cuentas críticas dentro del gestor

El gestor de contraseñas es el premio mayor: quien lo abre accede a todas las cuentas, y su contraseña maestra se ha convertido en objetivo prioritario de los ataques automatizados. Los bots actuales ya no prueban credenciales a ciegas: rotan direcciones IP residenciales, emulan navegadores completos y resuelven CAPTCHA en tiempo real, mientras los agentes autónomos operan sobre la interfaz igual que lo haría una persona. Frente a esto, los segundos factores basados en secretos compartidos —códigos por SMS, TOTP o notificaciones push— se quedan cortos: el agotamiento de notificaciones y el robo de cookies de sesión permiten sortearlos. De ahí el motivo de incluir este ajuste: blindar antes las cuentas críticas dentro del propio gestor, en lugar de dejar la defensa en un código que puede reenviarse o interceptarse.

WebAuthn y las passkeys cambian el modelo: la clave privada nunca sale del dispositivo, la credencial queda ligada criptográficamente al dominio y no hay secreto reutilizable que robar en un volcado de base de datos, lo que neutraliza el phishing. Aplicado dentro del gestor, ese factor puede servir además para desbloquear la bóveda, gracias a la extensión WebAuthn PRF (Pseudo-Random Function). Dashlane y Yubico presentaron en octubre de 2025, en Authenticate 2025, el primer gran gestor que adopta claves FIDO2 como método principal de acceso y cifrado, sin contraseña maestra; Bitwarden extendió en noviembre de 2025 el inicio de sesión con passkey a sus extensiones en Chrome, Edge y Brave. Conviene registrar varias claves para no quedarse fuera si se pierde la principal.

Restringe la exportación del vault y el acceso de emergencia a contactos verificados

Cada vez más campañas no persiguen una credencial concreta, sino vaciar el vault entero en una sola operación. La técnica de clickjacking basado en DOM, presentada en la DEF CON 33 en agosto de 2025 por el investigador Marek Tóth, permite que una página web dispare acciones privilegiadas de la extensión del gestor —incluida la exportación de credenciales— sin que el usuario perciba nada; afectó a once extensiones populares en navegadores basados en Chromium y, semanas después, varios fabricantes seguían sin parchear. A ello se suma el caso de KeePass troyanizado (KeeLoader), que volcaba la base de datos en claro a archivos locales, o los anuncios en foros de dark web vendiendo exportaciones de gestores de contraseñas de dos empresas (SOCRadar, abril de 2025). El Red Report 2025 de Picus Security situó en un 29% las muestras de malware que atacan almacenes de credenciales. Exige reautenticación con la contraseña maestra antes de cualquier exportación, desactiva el volcado en CSV o JSON sin cifrar, limita la salida a un formato cifrado con clave propia y conserva el registro de cada exportación.

El acceso de emergencia es la otra puerta que conviene atrancar, porque está pensada para saltarse justo el paso que frena a un atacante: la autenticación del titular. Bitwarden permite designar un contacto de confianza con una espera de entre 1 y 90 días y dos niveles de permiso (ver el vault o asumir la cuenta); Keeper admite hasta cinco contactos con acceso de solo lectura y plazos de hasta tres meses; LastPass entrega el vault completo tras una demora de hasta 30 días, y NordPass fija siempre siete días. Esa ventana es la última oportunidad de revocar una solicitud, así que solo debería apuntar a personas verificadas por un segundo canal, con el plazo más largo posible, permiso de lectura y sin capacidad de cambiar tu contraseña maestra. Revisa la lista cada pocos meses: un contacto añadido por error o antiguo es una vía de acceso que no caduca sola, y un bot que ya controla tu sesión intentará precisamente ampliar esos permisos.

Audita las contraseñas reutilizadas o comprometidas con el monitor de brechas del gestor

Este ajuste merece estar en la lista porque el ataque que describe —el relleno de credenciales automatizado— solo funciona si las contraseñas se repiten. Un bot no adivina: prueba pares de usuario y contraseña ya filtrados en otros servicios, y lo hace despacio, un intento por cuenta, para no activar bloqueos ni limitadores de velocidad. El DBIR 2025 de Verizon pone cifras al fenómeno: las credenciales comprometidas fueron el vector de acceso inicial en el 22% de las brechas analizadas, y el relleno de credenciales supuso una mediana del 19% de todos los intentos de autenticación en proveedores de SSO, con picos de hasta el 44% en una sola jornada. El dato que conecta todo es el de la reutilización: analizando infecciones de infostealers, solo el 49% de las contraseñas de un usuario eran distintas entre sí. Casi la mitad de las claves abre más de una puerta, y la automatización explota exactamente eso.

Los gestores llevan tiempo incorporando paneles que auditan la bóveda contra bases de filtraciones, así que no hay que revisar nada a mano. 1Password tiene Watchtower, que contrasta las credenciales guardadas con bases de brechas y marca claves comprometidas, débiles, reutilizadas o sitios con avisos de seguridad. Bitwarden ofrece los informes de Vault Health: el de contraseñas expuestas usa k-anonymity —envía solo los cinco primeros caracteres del hash SHA-1 y compara en local, de modo que la contraseña nunca sale del dispositivo—, mientras que el de claves reutilizadas funciona sin conexión. Dashlane resume el estado en su Password Health y Google Password Checkup hace algo similar con lo guardado en el navegador. Importa el orden: primero las comprometidas, que ya circulan en listas de ataque; después las reutilizadas, empezando por correo, banca y cuentas ligadas a la identidad. Y conviene activar las alertas continuas, porque una clave segura hoy puede aparecer en una filtración mañana. Como referencia de magnitud, una compilación descubierta a mediados de 2025 reunía unos 16.000 millones de credenciales.

La entrada 5 ajustes inmediatos en tu gestor de contraseñas para frenar los ataques coordinados por bots autónomos aparece primero en Moncloa.