Soy un gran defensor de los gestores de contraseñas . Si bien existen mejores alternativas como Passkeys , si un proveedor solo ofrece opciones de contraseña, como muchos, no hay mucho que se pueda hacer al respecto. Así que, por ahora, parece que no nos queda más remedio que usar contraseñas.
Todos los gestores de contraseñas de buena reputación afirman que no pueden ver tus contraseñas, ni siquiera si quisieran. Sin embargo, los investigadores han descubierto que estos gestores de contraseñas en la nube , que se basan en el principio de "conocimiento cero", son más vulnerables de lo que su publicidad sugiere.
Los investigadores también advierten que esto no es motivo de pánico inmediato. Para que se produzca una filtración masiva de contraseñas, se requerirían fallos excepcionales de alto nivel, como un servidor malicioso o totalmente comprometido, combinados con vulnerabilidades de diseño específicas y la activación de ciertas funciones.
El problema fundamental radica en que la mayoría de estos gestores de contraseñas están basados en la nube. Esto resulta muy práctico si trabajas en otro dispositivo y necesitas acceder a tus datos, pero también aumenta la superficie de ataque. Compartir tus contraseñas con otro dispositivo o usuario abre la puerta a posibles accesos no deseados.
Los investigadores probaron varios proveedores diferentes, incluidos LastPass, Bitwarden y Dashlane, y diseñaron varios escenarios de ataque que podrían permitir la recuperación de contraseñas.
Debilidades
Gestores de contraseñas con grupos de usuarios
En los grupos, el intercambio de claves de recuperación, claves de grupo y claves públicas de administrador a menudo implica que se obtienen del servidor sin garantía de autenticidad. Esto significa que, en las circunstancias adecuadas, un atacante podría obtener acceso.
Cuando un administrador de grupo ha habilitado políticas como "recuperación automática o manual", es posible cambiarlas silenciosamente utilizando un servidor comprometido si no hay protección de integridad en el "blob de políticas" de la organización (un pequeño archivo de configuración).
Cifrado débil en el servidor comprometido
Tu gestor de contraseñas toma tu contraseña maestra y la procesa mediante PBKDF2 muchas veces (por ejemplo, 600 000 iteraciones) antes de almacenar un hash. Pero en un servidor comprometido, un atacante podría reducir el número de iteraciones a, digamos, 2, lo que facilita adivinar o descifrar la contraseña maestra mediante fuerza bruta.
Opciones de recuperación de cuenta
En un servidor comprometido, un atacante podría modificar el archivo de políticas y cambiar la configuración a "recuperación automática" para enviarlo a los clientes. Activar la recuperación automática beneficia al atacante, ya que permite que el sistema entregue las claves de la bóveda sin que nadie tenga que hacer clic en "aprobar" ni siquiera darse cuenta de lo que está sucediendo.
De este modo, el atacante puede convertir lo que debería ser un proceso de emergencia poco frecuente y visible para el usuario en un mecanismo silencioso y rutinario del que puede abusar para extraer claves de bóveda a gran escala o de forma sigilosa y selectiva.
Hacia atrás compatibilidad
Para evitar que los usuarios de clientes antiguos queden excluidos, los proveedores siguen ofreciendo soporte para jerarquías de claves obsoletas y modos que no son AEAD (cifrado autenticado con datos asociados), como CBC (encadenamiento de bloques de cifrado), sin realizar comprobaciones de integridad rigurosas. Esto abre la puerta a los clásicos ataques de degradación, en los que el servidor induce al cliente a utilizar esquemas más débiles y, posteriormente, recupera gradualmente el texto plano.
Cómo mantenerse a salvo
Queremos recalcar que estos ataques serían muy específicos y requerirían un alto nivel de vulnerabilidad. Por lo tanto, los gestores de contraseñas en la nube siguen siendo mucho más seguros que la reutilización de contraseñas y las hojas de cálculo, pero sus afirmaciones de "conocimiento cero" no se sostienen ante ataques del tipo de los que actúan a nivel estatal.
Tras una divulgación responsable de los problemas, muchos de ellos ya han sido corregidos o mitigados, lo que reduce el número de posibles ataques.
Muchos de los ataques demostrados requieren funciones específicas de nivel empresarial (recuperación de cuentas, bóvedas compartidas, pertenencia a organizaciones) o el uso de clientes antiguos o heredados. Por lo tanto, tenga especial cuidado con ellos.
Habilita la autenticación multifactor para las cuentas importantes, de modo que al atacante no le baste con obtener tu contraseña.
Seamos realistas, una ventana de incógnito tiene sus limitaciones.
Filtraciones de datos, comercio en la web oscura, fraude con tarjetas de crédito. Malwarebytes Identity Theft Protection lo monitoriza todo, te avisa rápidamente e incluye un seguro contra el robo de identidad.




