{"id":25854,"date":"2023-02-08T13:27:58","date_gmt":"2023-02-08T19:27:58","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=25854"},"modified":"2023-02-08T13:27:58","modified_gmt":"2023-02-08T19:27:58","slug":"how-secure-is-your-password-manager","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/how-secure-is-your-password-manager\/25854\/","title":{"rendered":"\u00bfTu gestor de contrase\u00f1as es seguro?"},"content":{"rendered":"<p>El a\u00f1o pasado presenciamos una avalancha de noticias sobre filtraciones de datos personales en diversos servicios online y hasta en gestores de contrase\u00f1as populares. Por ende, si usas una b\u00f3veda digital, quiz\u00e1 empieces a imaginar la peor de las pesadillas cuando lees sobre una filtraci\u00f3n de datos de este tipo, pensando que los atacantes puedan acceder a todas tus cuentas cuyos datos se almacenen en tu gestor de contrase\u00f1as.<\/p>\n<p>Pero \u00bfestos miedos son justificados? Usando como ejemplo <a href=\"https:\/\/latam.kaspersky.com\/password-manager?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a>, te contamos c\u00f3mo funcionan las m\u00faltiples capas de defensa de los gestores de contrase\u00f1as y c\u00f3mo puedes fortalecerlas.<\/p>\n<h2>Principios generales<\/h2>\n<p>Primero, hay que recordar por qu\u00e9 los gestores de contrase\u00f1as son una buena idea. La cantidad de servicios que usamos en Internet no para de crecer y eso significa tener que introducir constantemente tus datos. Es dif\u00edcil recordar todas, pero anotarlas por ah\u00ed es arriesgado, por ello la soluci\u00f3n es guardar todos tus datos de inicio de sesi\u00f3n en un lugar seguro y luego bloquear esa b\u00f3veda con una clave \u00fanica; as\u00ed, solo deber\u00e1s recordar la contrase\u00f1a principal.<\/p>\n<p>Cuando activas por primera vez <a href=\"https:\/\/latam.kaspersky.com\/password-manager?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a>, tienes que crear una contrase\u00f1a principal que usar\u00e1s para abrir tu b\u00f3veda digital. Despu\u00e9s, puedes introducir los datos de cada servicio de Internet que utilizas dentro de esta b\u00f3veda: URL, nombre de usuario y contrase\u00f1a. Puedes hacerlo manualmente o configurar una extensi\u00f3n para navegador del gestor de contrase\u00f1as y usar un comando especial para transferir todas las contrase\u00f1as guardadas en el navegador a la b\u00f3veda. Adem\u00e1s de contrase\u00f1as, puedes agregar otros personales como tu identificaci\u00f3n escaneada, datos de seguros, tarjetas bancarias y fotos importantes, por ejemplo.<\/p>\n<p>Cuando visites un sitio web, solo debes abrir la b\u00f3veda y copiar manualmente los datos que necesitas o dejar que el gestor de contrase\u00f1as complete los datos de inicio de sesi\u00f3n guardados de cada sitio web de forma autom\u00e1tica. Despu\u00e9s, lo \u00fanico que debes hacer es bloquear la b\u00f3veda.<\/p>\n<h2>B\u00f3veda digital y autobloqueo<\/h2>\n<p>Veamos los mecanismos de protecci\u00f3n. El archivo de la b\u00f3veda se cifra mediante un algoritmo de clave sim\u00e9trica basado en el Advanced Encryption Standard (AES-256), que se utiliza en todo el mundo para proteger datos confidenciales. Para acceder a la b\u00f3veda, utilizas una clave basada en tu contrase\u00f1a principal. Si esta contrase\u00f1a es segura, los atacantes necesitar\u00e1n mucho tiempo para descifrar el archivo sin la clave.<\/p>\n<p>Adem\u00e1s, <a href=\"https:\/\/latam.kaspersky.com\/password-manager?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">nuestro gestor de contrase\u00f1as<\/a> bloquea autom\u00e1ticamente la b\u00f3veda despu\u00e9s de que el usuario est\u00e9 inactivo durante cierto tiempo. Por ende, si un atacante roba tu dispositivo y logra eludir la protecci\u00f3n del sistema operativo y llega al archivo de la b\u00f3veda, no podr\u00e1 leerlo sin la contrase\u00f1a principal.<\/p>\n<p>El autobloqueo es cosa tuya. Quiz\u00e1 los ajustes predeterminados de la aplicaci\u00f3n no bloqueen la b\u00f3veda hasta despu\u00e9s de un per\u00edodo de inactividad bastante largo. Pero si sueles usar tu laptop o smartphone en lugares que quiz\u00e1 no son seguros del todo, puedes configurar el autobloqueo que se activar\u00e1 despu\u00e9s de un minuto.<\/p>\n<p>No obstante, hay otro posible bache: si un atacante instal\u00f3 un troyano o us\u00f3 otro m\u00e9todo para instalar un protocolo de acceso a distancia en tu computadora, es posible que intente extraer contrase\u00f1as de la b\u00f3veda mientras est\u00e9s conectado a ella. En 2015, unos ciberdelincuentes crearon una herramienta de este tipo para el gestor de contrase\u00f1as <a href=\"https:\/\/arstechnica.com\/information-technology\/2015\/11\/hacking-tool-swipes-encrypted-credentials-from-password-manager\/\" target=\"_blank\" rel=\"noopener nofollow\">KeePass<\/a> que descifraba y almacenaba como un documento separado un archivo completo con contrase\u00f1as que se ejecutaba en una computadora con una instancia abierta de KeePass.<\/p>\n<p>Sin embargo, <a href=\"https:\/\/latam.kaspersky.com\/password-manager?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> generalmente se usa junto con las <a href=\"https:\/\/latam.kaspersky.com\/premium?icid=es-LA_bb2023-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">soluciones antivirus de Kaspersky<\/a>, y eso hace que sea mucho menos probable que un gestor de contrase\u00f1as se ejecute en una computadora infectada.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"premium-generic\">\n<h2>Conocimiento cero<\/h2>\n<p>El archivo cifrado con contrase\u00f1as puede guardarse no solo en tu dispositivo, sino tambi\u00e9n en la infraestructura en la nube de Kaspersky; esto te permite utilizar la b\u00f3veda desde distintos dispositivos, incluso computadoras particulares y celulares. Una opci\u00f3n especial en la configuraci\u00f3n permite la sincronizaci\u00f3n de los datos de todos sus dispositivos con el <a href=\"https:\/\/latam.kaspersky.com\/password-manager?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> instalado. Tambi\u00e9n puedes usar la versi\u00f3n web del gestor de contrase\u00f1as desde cualquier dispositivo a trav\u00e9s del sitio web de <a href=\"https:\/\/my.kaspersky.com\/es-MX\/\" target=\"_blank\" rel=\"noopener nofollow\">My Kaspersky<\/a>.<\/p>\n<p>Pero \u00bfes posible una filtraci\u00f3n de datos mientras se usa el almacenamiento en la nube? Primero, es importante entender que estamos operando seg\u00fan el principio de conocimiento cero; esto significa que tu b\u00f3veda de contrase\u00f1as est\u00e1 cifrada tanto para Kaspersky como para todos los dem\u00e1s. Los desarrolladores de Kaspersky no podr\u00e1n leer el archivo; solo puede abrirlo quien conoce la contrase\u00f1a principal.<\/p>\n<p>Muchos de los servicios actuales, aunque no todos, \u00a0que almacenan contrase\u00f1as y otros secretos funcionan bajo un principio similar. Por ende, si te encuentras con la noticia sobre una filtraci\u00f3n de datos en un servicio de almacenamiento en la nube, no entres en p\u00e1nico de inmediato: esto no significa que los atacantes hayan podido descifrar los datos robados necesariamente. Este tipo de violaci\u00f3n es como robar una caja fuerte armada de un banco sin contar con la combinaci\u00f3n de la cerradura.<\/p>\n<p>En este caso, la combinaci\u00f3n es tu contrase\u00f1a principal. Otro principio de seguridad importante es que <a href=\"https:\/\/latam.kaspersky.com\/password-manager?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> no guarda tu contrase\u00f1a principal en tus dispositivos o la nube. Por tanto, si un ciberdelincuente accede a tu computadora o al servicio de almacenamiento en la nube, no podr\u00e1 robar la contrase\u00f1a principal del producto en s\u00ed, ya que t\u00fa eres el \u00fanico que la conoce.<\/p>\n<h2>Una contrase\u00f1a principal fuerte<\/h2>\n<p>No obstante, la filtraci\u00f3n de un archivo cifrado con contrase\u00f1as tambi\u00e9n puede crear problemas. Una vez que los atacantes robaron la b\u00f3veda, pueden intentar hackearla.<\/p>\n<p>Hay <strong>dos<\/strong> <strong>m\u00e9todos de ataque principales<\/strong>. El <strong>primero<\/strong> es la fuerza bruta que, como regla general, consume mucho tiempo. Si tu contrase\u00f1a est\u00e1 formada de una docena de caracteres aleatorios e incluye letras min\u00fasculas y may\u00fasculas, n\u00fameros y caracteres especiales, la fuerza bruta de todas las combinaciones requiere m\u00e1s de un sextill\u00f3n de operaciones; le\u00edste bien\u2026 \u00a1un n\u00famero entero con 21 cifras!<\/p>\n<p>Pero si decidiste hacer tu vida m\u00e1s f\u00e1cil y pusiste una contrase\u00f1a d\u00e9bil, como una sola palabra o una combinaci\u00f3n simple de n\u00fameros como \u201c123456\u201d, el esc\u00e1ner autom\u00e1tico la detectar\u00e1 en menos de un segundo porque en este caso la fuerza bruta no se basa en s\u00edmbolos individuales sino en un diccionario de combinaciones populares. A pesar de esto, en la actualidad hay muchos usuarios que eligen contrase\u00f1as de diccionario (combinaciones de s\u00edmbolos que han estado durante mucho tiempo en los diccionarios de los esc\u00e1neres de los ciberdelincuentes).<\/p>\n<p>Por ejemplo, en diciembre del 2022, el gestor de contrase\u00f1as <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/lastpass-hackers-stole-customer-vault-data-in-cloud-storage-breach\/\" target=\"_blank\" rel=\"noopener nofollow\">LastPass<\/a> advirti\u00f3 a sus usuarios sobre este potencial problema cuando la cuenta de uno de sus desarrolladores fue hackeada y los atacantes obtuvieron acceso al alojamiento en la nube que la empresa utiliza. Entre otros datos, los atacantes obtuvieron copias de seguridad de las contrase\u00f1as de la b\u00f3veda de los usuarios. La compa\u00f1\u00eda garantiz\u00f3 a sus usuarios que si segu\u00edan todas las recomendaciones para crear una contrase\u00f1a principal segura y \u00fanica no habr\u00eda de qu\u00e9 preocuparse, ya que \u201cllevar\u00eda millones de a\u00f1os\u201d forzarla. Aconsejaron por tanto a las personas que usaban contrase\u00f1as m\u00e1s d\u00e9biles que las cambiaran cuanto antes.<\/p>\n<p>Por fortuna, muchos gestores de contrase\u00f1as, entre los que se incluye <a href=\"https:\/\/latam.kaspersky.com\/password-manager?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a>, ahora comprueban de forma autom\u00e1tica la seguridad de tu contrase\u00f1a principal. Si es d\u00e9bil o de fuerza media, el gestor te enviar\u00e1 un aviso que no hay que ignorar.<\/p>\n<h2>Una contrase\u00f1a principal \u00fanica<\/h2>\n<p>El segundo m\u00e9todo de ataque se basa en el hecho de que usualmente los usuarios a menudo utilizan las mismas contrase\u00f1as para diferentes servicios de Internet. Por ende, si se viola uno de los servicios, los atacantes podr\u00edan usar autom\u00e1ticamente la fuerza bruta con las combinaciones de nombre de usuario y contrase\u00f1a en otros servicios en un ataque, generalmente exitoso, conocido como \u201crelleno de credenciales\u201d.<\/p>\n<p>Por ejemplo, a principios de este a\u00f1o los usuarios de <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/nortonlifelock-warns-that-hackers-breached-password-manager-accounts\/\" target=\"_blank\" rel=\"noopener nofollow\">Norton Password Manager<\/a> recibieron una advertencia sobre este tipo de ataque. La empresa NortonLifeLock (antes conocida como Symantec) anunci\u00f3 que no exist\u00edan filtraciones en su infraestructura. Pero al comenzar diciembre del 2022, se documentaron intentos masivos de acceso a las cuentas de Norton Password Manager usando contrase\u00f1as que los ciberdelincuentes robaron debido a una violaci\u00f3n en otro servicio. Las investigaciones de NortonLifeLock descubrieron que los delincuentes hab\u00edan podido usar este ataque para acceder a las cuentas de algunos de sus clientes.<\/p>\n<p>La conclusi\u00f3n de esta historia es que no debes usar la misma contrase\u00f1a para diferentes cuentas. En cuanto a las formas t\u00e9cnicas de protegerte de este tipo de ataques, <a href=\"https:\/\/latam.kaspersky.com\/password-manager?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kpm___\" target=\"_blank\" rel=\"noopener\">Kaspersky Password Manager<\/a> puede realizar dos comprobaciones importantes de tu base de datos de contrase\u00f1as\u2026<\/p>\n<p>Primero, verifica la singularidad: la aplicaci\u00f3n te avisa si alguna de tus contrase\u00f1as guardadas se utiliza en varias cuentas.<\/p>\n<p>Segundo, nuestro gestor de contrase\u00f1as comprueba si tus contrase\u00f1as est\u00e1n en una base de datos de filtraciones. Realiza esta comprobaci\u00f3n de forma segura utilizando el algoritmo <em>hash<\/em> cifrado SHA-256. Esto quiere decir que la aplicaci\u00f3n no env\u00eda las contrase\u00f1as para que las verifiquen; sino que calcula una suma de comprobaci\u00f3n para cada contrase\u00f1a y compara estos <em>hashes<\/em> con las sumas de comprobaci\u00f3n en la base de datos de contrase\u00f1as comprometidas. Si las sumas de comprobaci\u00f3n coinciden, la aplicaci\u00f3n te advierte de que la contrase\u00f1a est\u00e1 comprometida y debes cambiarla.<\/p>\n<p>Recuerda que estas comprobaciones se realizan solo con las contrase\u00f1as que guardadas en la b\u00f3veda. De ti depende asegurarte de que la contrase\u00f1a principal sea \u00fanica, ya que solo t\u00fa la conoces.<\/p>\n<h2>Una contrase\u00f1a principal que puedas recordar<\/h2>\n<p>Hay otras formas de filtrar las contrase\u00f1as principales y aqu\u00ed es donde entra en juego el temido factor humano. Por ejemplo, algunos usuarios anotan su contrase\u00f1a principal en un lugar donde podr\u00edan robarla, como en un archivo sin cifrar en su escritorio o en un papelito que pegan en la pared de su oficina.<\/p>\n<p>Trata de recordarla en vez de escribirla. Es cierto que las reglas de seguridad dicen que una contrase\u00f1a debe ser larga y complicada; a veces incluso se nos pide que generemos una combinaci\u00f3n aleatoria de 12 a 16 caracteres y recordar una contrase\u00f1a como esa es dif\u00edcil. Por eso, muchos usuarios intentan usar contrase\u00f1as m\u00e1s simples que acaban convirti\u00e9ndose en objetivos de los ciberdelincuentes.<\/p>\n<p>Entonces, \u00bfc\u00f3mo puedes hacer que tu contrase\u00f1a principal sea fuerte y f\u00e1cil de recordar? Una buena estrategia es generar una contrase\u00f1a basada en tres o cuatro palabras secretas. Por ejemplo, puedes coger el nombre de la ciudad donde pasaste las mejores vacaciones de tu vida, a\u00f1adir el nombre del mejor bar en el que estuviste durante esas vacaciones y luego agregar el nombre y la cantidad de c\u00f3cteles que bebiste. Una contrase\u00f1a como esa ser\u00e1 larga y \u00fanica, adem\u00e1s de f\u00e1cil de recordar, claro est\u00e1, si <span style=\"text-decoration: line-through\">no bebiste demasiados c\u00f3cteles y<\/span> a\u00fan recuerdas todos esos datos por separado.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kpm\">\n","protected":false},"excerpt":{"rendered":"<p>Analizamos la seguridad de los gestores de contrase\u00f1as ante los ciberdelincuentes y c\u00f3mo proteger tus contrase\u00f1as de la mejor manera posible.<\/p>\n","protected":false},"author":2497,"featured_media":25855,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[5,2737,9,2738],"tags":[92,2801,2031,37],"class_list":{"0":"post-25854","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-tips","8":"category-privacy","9":"category-products","10":"category-technology","11":"tag-contrasenas","12":"tag-gestor-de-contrasenas","13":"tag-kaspersky-password-manager","14":"tag-privacidad"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/how-secure-is-your-password-manager\/25854\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/how-secure-is-your-password-manager\/25138\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/how-secure-is-your-password-manager\/20634\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/how-secure-is-your-password-manager\/10405\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/how-secure-is-your-password-manager\/27769\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/how-secure-is-your-password-manager\/25470\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/how-secure-is-your-password-manager\/28367\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/how-secure-is-your-password-manager\/27577\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/how-secure-is-your-password-manager\/34606\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/how-secure-is-your-password-manager\/11247\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/how-secure-is-your-password-manager\/47034\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/how-secure-is-your-password-manager\/20091\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/how-secure-is-your-password-manager\/20722\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/how-secure-is-your-password-manager\/29725\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/how-secure-is-your-password-manager\/33192\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/how-secure-is-your-password-manager\/28748\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/how-secure-is-your-password-manager\/25813\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/how-secure-is-your-password-manager\/31511\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/how-secure-is-your-password-manager\/31224\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/contrasenas\/","name":"contrase\u00f1as"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/25854","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2497"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=25854"}],"version-history":[{"count":1,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/25854\/revisions"}],"predecessor-version":[{"id":25856,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/25854\/revisions\/25856"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/25855"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=25854"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=25854"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=25854"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}