{"id":28367,"date":"2023-02-06T12:24:38","date_gmt":"2023-02-06T10:24:38","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=28367"},"modified":"2023-02-06T13:16:39","modified_gmt":"2023-02-06T11:16:39","slug":"how-secure-is-your-password-manager","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/how-secure-is-your-password-manager\/28367\/","title":{"rendered":"\u00bfEs seguro tu gestor de contrase\u00f1as?"},"content":{"rendered":"<p>El a\u00f1o pasado fuimos testigos de una avalancha de noticias sobre filtraciones de datos personales en varios servicios online e incluso en gestores de contrase\u00f1as populares. Por tanto, si usas una b\u00f3veda digital, probablemente comiences a imaginar la peor de las pesadillas cuando lees sobre una filtraci\u00f3n de datos de este tipo, pensando que los atacantes puedan haber accedido a todas las cuentas cuyas credenciales est\u00e9n almacenadas en tu gestor de contrase\u00f1as.<\/p>\n<p>Pero \u00bfest\u00e1n justificados estos miedos? Usando como ejemplo <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a>, te contamos c\u00f3mo funcionan las m\u00faltiples capas de defensa de los gestores de contrase\u00f1as y c\u00f3mo puedes fortalecerlas.<\/p>\n<h2>Principios generales<\/h2>\n<p>En primer lugar, vale la pena recordar por qu\u00e9 son una buena idea los gestores de contrase\u00f1as. La cantidad de servicios que usamos en Internet no deja de crecer y eso implica tener que introducir credenciales constantemente. Es dif\u00edcil recordarlas todas, pero ir anot\u00e1ndolas por ah\u00ed es arriesgado, por ello la soluci\u00f3n es guardar todas tus credenciales de inicio de sesi\u00f3n en un lugar seguro y luego bloquear esa b\u00f3veda con una \u00fanica clave; de esta forma, solo tendr\u00e1s que recordar una contrase\u00f1a principal.<\/p>\n<p>Cuando activas por primera vez <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a>, tienes que crear una contrase\u00f1a principal que usar\u00e1s para abrir tu b\u00f3veda digital. Despu\u00e9s, puedes introducir en esta b\u00f3veda los datos de cada servicio de Internet que utilizas: URL, nombre de usuario y contrase\u00f1a. Puedes hacerlo manualmente o configurar una extensi\u00f3n para navegador del gestor de contrase\u00f1as y usar un comando especial para transferir todas las contrase\u00f1as guardadas en el navegador a la b\u00f3veda. Adem\u00e1s de las contrase\u00f1as, puedes agregar otros documentos personales como, por ejemplo, el ID de escaneo, datos de seguros y tarjetas bancarias y fotos importantes.<\/p>\n<p>Cuando tengas que visitar un sitio web, solo tienes que abrir la b\u00f3veda y copiar manualmente los datos que necesitas o permitir que el gestor de contrase\u00f1as complete autom\u00e1ticamente las credenciales de inicio de sesi\u00f3n guardadas de cada sitio web. Despu\u00e9s, todo lo que tienes que hacer es bloquear la b\u00f3veda.<\/p>\n<h2>B\u00f3veda digital y autobloqueo<\/h2>\n<p>Ahora veamos los mecanismos de protecci\u00f3n. El archivo de la b\u00f3veda se cifra mediante un algoritmo de clave sim\u00e9trica basado en el Advanced Encryption Standard (AES-256), que se utiliza en todo el mundo para proteger datos confidenciales. Para acceder a la b\u00f3veda, utilizas una clave basada en tu contrase\u00f1a principal. Si esta contrase\u00f1a es segura, los atacantes necesitar\u00e1n mucho tiempo para descifrar el archivo sin la clave.<\/p>\n<p>Adem\u00e1s, <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">nuestro gestor de contrase\u00f1as<\/a> bloquea autom\u00e1ticamente la b\u00f3veda despu\u00e9s de que el usuario est\u00e9 inactivo durante cierto per\u00edodo de tiempo. Por tanto, si un atacante se apodera de tu dispositivo y logra eludir la protecci\u00f3n del sistema operativo y llegar al archivo de la b\u00f3veda, no podr\u00e1 leerlo si no tiene la contrase\u00f1a principal.<\/p>\n<p>El autobloqueo es cosa tuya. Es posible que los ajustes predeterminados de la aplicaci\u00f3n no bloqueen la b\u00f3veda hasta despu\u00e9s de un per\u00edodo bastante largo de inactividad. Pero si sueles usar el port\u00e1til o smartphone en lugares que pueden no ser del todo seguros, puedes configurar el autobloqueo para que se active despu\u00e9s de un minuto.<\/p>\n<p>Sin embargo, hay otra posible laguna: si un atacante ha instaurado un troyano o usado otro m\u00e9todo para instalar un protocolo de acceso remoto en tu ordenador, es posible que intente extraer contrase\u00f1as de la b\u00f3veda mientras est\u00e9s conectado a ella. En el 2015, unos ciberdelincuentes crearon una herramienta de este tipo para el gestor de contrase\u00f1as <a href=\"https:\/\/arstechnica.com\/information-technology\/2015\/11\/hacking-tool-swipes-encrypted-credentials-from-password-manager\/\" target=\"_blank\" rel=\"noopener nofollow\">KeePass<\/a> que descifraba y almacenaba como un archivo separado un archivo completo con contrase\u00f1as que se ejecutaba en un ordenador con una instancia abierta de KeePass.<\/p>\n<p>Sin embargo, <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> generalmente se usa junto con las <a href=\"https:\/\/www.kaspersky.es\/premium?icid=es_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">soluciones de seguridad de Kaspersky<\/a>, y eso hace que sea mucho menos probable que un gestor de contrase\u00f1as se ejecute en un ordenador infectado.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-geek\">\n<h2>Conocimiento cero<\/h2>\n<p>El archivo cifrado con contrase\u00f1as se puede guardar no solo en tu dispositivo, sino tambi\u00e9n en la infraestructura en la nube de Kaspersky; esto te permite usar la b\u00f3veda desde diferentes dispositivos, incluidos los ordenadores particulares y tel\u00e9fonos m\u00f3viles. Una opci\u00f3n especial en la configuraci\u00f3n permite la sincronizaci\u00f3n de los datos de todos sus dispositivos con el <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> instalado. Tambi\u00e9n puedes usar la versi\u00f3n web del gestor de contrase\u00f1as desde cualquier dispositivo a trav\u00e9s del sitio web de <a href=\"https:\/\/my.kaspersky.com\/es\/\" target=\"_blank\" rel=\"noopener nofollow\">My Kaspersky<\/a>.<\/p>\n<p>Pero \u00bfes posible una filtraci\u00f3n de datos si est\u00e1 utilizando el almacenamiento en la nube? Primero, es importante comprender que estamos operando seg\u00fan el principio de conocimiento cero; esto significa que tu b\u00f3veda de contrase\u00f1as est\u00e1 tan cifrada para Kaspersky como para todos los dem\u00e1s. Los desarrolladores de Kaspersky no podr\u00e1n leer el archivo; solo podr\u00e1 abrirlo quien conozca la contrase\u00f1a principal.<\/p>\n<p>Muchos, aunque no todos, de los servicios actuales que almacenan contrase\u00f1as y otros secretos se adhieren a un principio similar. Por lo tanto, si te encuentras con la noticia sobre una filtraci\u00f3n de datos en un servicio de almacenamiento en la nube, no entres en p\u00e1nico de inmediato: esto no significa necesariamente que los atacantes hayan podido descifrar los datos robados. Este tipo de violaci\u00f3n es como robar una caja fuerte armada de un banco sin tener la combinaci\u00f3n de la cerradura.<\/p>\n<p>En este caso, la combinaci\u00f3n es tu contrase\u00f1a principal. Otro principio de seguridad importante es que <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> no guarda tu contrase\u00f1a principal en tus dispositivos o la nube. Por tanto, si un ciberdelincuente accede a tu ordenador o al servicio de almacenamiento en la nube, no podr\u00e1 robar la contrase\u00f1a principal del producto en s\u00ed, dado que t\u00fa eres el \u00fanico que la conoce.<\/p>\n<h2>Una contrase\u00f1a principal fuerte<\/h2>\n<p>Sin embargo, la filtraci\u00f3n de un archivo cifrado con contrase\u00f1as tambi\u00e9n puede crear problemas. Una vez que los atacantes han robado la b\u00f3veda, pueden intentar hackearla.<\/p>\n<p>Hay <strong>dos<\/strong> <strong>m\u00e9todos principales de ataque<\/strong>. El <strong>primero<\/strong> <strong>es la fuerza bruta<\/strong> que, como norma general, consume mucho tiempo. Si tu contrase\u00f1a se compone de una docena de caracteres aleatorios e incluye letras min\u00fasculas y may\u00fasculas, n\u00fameros y caracteres especiales, la fuerza bruta de todas las combinaciones requiere m\u00e1s de un sextill\u00f3n de operaciones; has le\u00eddo bien\u2026 \u00a1un n\u00famero entero con 21 cifras!<\/p>\n<p>Pero si te has decidido a hacer tu vida m\u00e1s f\u00e1cil y has usado una contrase\u00f1a d\u00e9bil, como una sola palabra o una simple combinaci\u00f3n de n\u00fameros como \u201c123456\u201d, el esc\u00e1ner autom\u00e1tico la detectar\u00e1 en menos de un segundo porque en este caso la fuerza bruta no se basa en s\u00edmbolos individuales sino en un diccionario de combinaciones populares. A pesar de esto, a d\u00eda de hoy, muchos usuarios eligen contrase\u00f1as de diccionario (combinaciones de s\u00edmbolos que han estado durante mucho tiempo en los diccionarios de los esc\u00e1neres de los ciberdelincuentes).<\/p>\n<p>Por ejemplo, en diciembre del 2022, el gestor de contrase\u00f1as <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/lastpass-hackers-stole-customer-vault-data-in-cloud-storage-breach\/\" target=\"_blank\" rel=\"noopener nofollow\">LastPass<\/a> advirti\u00f3 a sus usuarios sobre este problema potencial cuando se hacke\u00f3 la cuenta de uno de sus desarrolladores y los atacantes obtuvieron acceso al alojamiento en la nube que utiliza la empresa. Entre otros datos, los atacantes obtuvieron copias de seguridad de las contrase\u00f1as de la b\u00f3veda de los usuarios. La compa\u00f1\u00eda garantiz\u00f3 a sus usuarios que si segu\u00edan todas las recomendaciones para crear una contrase\u00f1a principal segura y \u00fanica no tendr\u00edan nada de qu\u00e9 preocuparse, dado que \u201cllevar\u00eda millones de a\u00f1os\u201d forzarla. Aconsejaron por tanto a las personas que usaban contrase\u00f1as m\u00e1s d\u00e9biles que las cambiaran de inmediato.<\/p>\n<p>Afortunadamente, muchos gestores de contrase\u00f1as, entre los que se incluye <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a>, ahora comprueban autom\u00e1ticamente la seguridad de tu contrase\u00f1a principal. Si es d\u00e9bil o de fuerza media, el gestor te enviar\u00e1 un aviso que no deber\u00e1s pasar por alto.<\/p>\n<h2>Una contrase\u00f1a principal \u00fanica<\/h2>\n<p>El <strong>segundo m\u00e9todo de ataque<\/strong> se basa en el hecho de que los<strong> usuarios a menudo usan las mismas credenciales de inicio de sesi\u00f3n para diferentes servicios de Internet<\/strong>. Por tanto, si se viola uno de los servicios, los atacantes podr\u00edan usar la fuerza bruta autom\u00e1ticamente con las combinaciones de nombre de usuario y contrase\u00f1a en otros servicios en un <strong>ataque<\/strong>, generalmente exitoso, conocido como <strong>\u201crelleno de credenciales\u201d<\/strong>.<\/p>\n<p>Por ejemplo, a principios de este a\u00f1o los usuarios de <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/nortonlifelock-warns-that-hackers-breached-password-manager-accounts\/\" target=\"_blank\" rel=\"noopener nofollow\">Norton Password Manager<\/a> recibieron una advertencia sobre este tipo de ataque. La empresa NortonLifeLock (anteriormente conocida como Symantec) anunci\u00f3 que no hab\u00eda habido filtraciones en su infraestructura. Pero a principios de diciembre del 2022, se documentaron intentos masivos de acceso a las cuentas de Norton Password Manager utilizando contrase\u00f1as que los ciberdelincuentes hab\u00edan robado debido a una violaci\u00f3n en otro servicio. Las investigaciones de NortonLifeLock descubrieron que los delincuentes hab\u00edan podido usar este ataque para acceder a las cuentas de algunos de sus clientes.<\/p>\n<p>La conclusi\u00f3n de esta historia es que <strong>no debes usar la misma contrase\u00f1a para diferentes cuentas<\/strong>. En cuanto a las formas t\u00e9cnicas de protegerte de este tipo de ataques, <a href=\"https:\/\/www.kaspersky.es\/password-manager?icid=es_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> puede realizar <strong>dos comprobaciones importantes<\/strong> de tu base de datos de contrase\u00f1as\u2026<\/p>\n<p><strong>Primero<\/strong>, <strong>verifica la singularidad<\/strong>: la aplicaci\u00f3n te advierte si alguna de tus contrase\u00f1as guardadas se est\u00e1 utilizando en varias cuentas.<\/p>\n<p>En s<strong>egundo<\/strong> lugar, nuestro gestor de contrase\u00f1as <strong>comprueba si tus contrase\u00f1as est\u00e1n en una base de datos de filtraciones.<\/strong> <strong>Para realizar<\/strong> esta comprobaci\u00f3n <strong>de forma segura, utiliza el algoritmo <em>hash<\/em> cifrado SHA-256<\/strong>. Esto significa que la aplicaci\u00f3n no env\u00eda las contrase\u00f1as para que las verifiquen; sino que calcula una suma de comprobaci\u00f3n para cada contrase\u00f1a y compara estos <em>hashes<\/em> con las sumas de comprobaci\u00f3n en la base de datos de contrase\u00f1as comprometidas. Si las sumas de comprobaci\u00f3n coinciden, la aplicaci\u00f3n te advierte de que la contrase\u00f1a est\u00e1 comprometida y que debes cambiarla.<\/p>\n<p>Pero recuerda que <strong>estas comprobaciones se realizan solo con las contrase\u00f1as que guardas en la b\u00f3veda.<\/strong> Depende de ti asegurarte de que la contrase\u00f1a principal sea \u00fanica, dado que t\u00fa eres el \u00fanico que la conoce.<\/p>\n<h2>Una contrase\u00f1a principal que puedas recordar<\/h2>\n<p>Hay otras formas de filtrar las contrase\u00f1as principales y aqu\u00ed es donde entra en juego el temido factor humano. Por ejemplo, algunos usuarios anotan su contrase\u00f1a principal en un lugar donde podr\u00edan robarla, como en un archivo sin cifrar en su escritorio o en una nota adhesiva que pegan en la pared de su oficina.<\/p>\n<p>En lugar de escribirla, trata de recordarla. Es cierto que las reglas de seguridad dicen que una contrase\u00f1a debe ser larga y complicada; a veces incluso se nos pide que generemos una combinaci\u00f3n aleatoria de 12 a 16 caracteres y es dif\u00edcil recordar una contrase\u00f1a como esa. Por eso, muchos usuarios intentan usar contrase\u00f1as m\u00e1s simples que acaban convirti\u00e9ndose en objetivos de los ciberdelincuentes.<\/p>\n<p>Entonces, \u00bfc\u00f3mo puedes conseguir que tu contrase\u00f1a principal sea fuerte y f\u00e1cil de recordar? Una buena estrategia es generar una contrase\u00f1a basada en tres o cuatro palabras secretas. Por ejemplo, puedes coger el nombre de la ciudad donde pasaste las mejores vacaciones de tu vida, a\u00f1adir el nombre del mejor bar en el que estuviste durante esas vacaciones y luego agregar el nombre y la cantidad de c\u00f3cteles que bebiste. Una contrase\u00f1a como esa ser\u00e1 larga y \u00fanica, adem\u00e1s de f\u00e1cil de recordar, claro est\u00e1, si <span style=\"text-decoration: line-through\">no bebiste demasiados c\u00f3cteles y<\/span> a\u00fan recuerdas todos esos datos por separado.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kaspersky-password-manager\">\n","protected":false},"excerpt":{"rendered":"<p>Analizamos la seguridad de los gestores de contrase\u00f1as contra los ciberdelincuentes y c\u00f3mo proteger tus contrase\u00f1as de la mejor forma posible.<\/p>\n","protected":false},"author":2497,"featured_media":28368,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[10,1124,2019],"tags":[123,593,176,220],"class_list":{"0":"post-28367","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-tips","8":"category-privacy","9":"category-technology","10":"tag-contrasenas","11":"tag-gestor-de-contrasenas","12":"tag-kaspersky-password-manager","13":"tag-privacidad"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/how-secure-is-your-password-manager\/28367\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/how-secure-is-your-password-manager\/25138\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/how-secure-is-your-password-manager\/20634\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/how-secure-is-your-password-manager\/10405\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/how-secure-is-your-password-manager\/27769\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/how-secure-is-your-password-manager\/25470\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/how-secure-is-your-password-manager\/25854\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/how-secure-is-your-password-manager\/27577\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/how-secure-is-your-password-manager\/34606\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/how-secure-is-your-password-manager\/11247\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/how-secure-is-your-password-manager\/47034\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/how-secure-is-your-password-manager\/20091\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/how-secure-is-your-password-manager\/20722\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/how-secure-is-your-password-manager\/29725\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/how-secure-is-your-password-manager\/33192\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/how-secure-is-your-password-manager\/25813\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/how-secure-is-your-password-manager\/31511\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/how-secure-is-your-password-manager\/31224\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/contrasenas\/","name":"contrase\u00f1as"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/28367","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2497"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=28367"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/28367\/revisions"}],"predecessor-version":[{"id":28369,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/28367\/revisions\/28369"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/28368"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=28367"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=28367"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=28367"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}