CYBER WELFARE

Proteja su privacidad digital

Señales de un gestor de contraseñas comprometido: qué revisar

Un gestor de contraseñas está diseñado para no revelar nada a quien no tiene la llave. Precisamente por eso, las señales de un gestor de contraseñas comprometido son más discretas que en otros casos: no aparece ningún mensaje que diga «alguien está leyendo tu bóveda».

Sí hay, en cambio, rastros observables, y saber cuáles son cambia mucho las cosas, porque en una bóveda de credenciales el tiempo de reacción importa más que en cualquier otra cuenta.

Este artículo reúne los indicadores de compromiso (IOC, del inglés Indicators of Compromise: pistas que sugieren que alguien ha accedido sin permiso) aplicados al gestor de contraseñas. Amplía la recomendación de guardar las contraseñas de forma segura.

Por qué aquí los indicadores cuentan más

En una cuenta aislada, una señal afecta a esa cuenta. En el gestor, afecta a todo lo que contiene la bóveda.

Hay una segunda diferencia: muchos servicios detectan por sí solos la actividad anómala y te avisan. Un gestor bien diseñado sabe menos sobre el contenido de tu bóveda, porque no puede leerlo, así que una parte de la vigilancia queda en tus manos.

La tercera diferencia es la más útil: una parte de las señales no tiene que ver con el gestor, sino con las cuentas que contiene. Si varias credenciales generadas al azar dejan de funcionar a la vez, el problema está más arriba.

Indicadores técnicos

IndicadorQué significaPor qué es relevanteDónde se observaQué hacer
Acceso a la bóveda desde un dispositivo desconocidoAlguien ha abierto o ha intentado abrir la bóvedaEs la señal más directa de que la contraseña maestra está comprometidaApartado «dispositivos» o «sesiones» del gestorCambia la contraseña maestra desde un dispositivo seguro, revoca las sesiones y revisa el segundo factor
Intentos de acceso fallidos que no has hecho túAlguien está probando la contraseña maestraIndica que esa contraseña se conoce o se está intentando adivinarNotificaciones del proveedor, registro de accesosCambia la contraseña maestra; comprueba que no la has usado en otro sitio
Exportación de la bóveda que no has pedidoEl contenido se ha extraído a un archivoEs el hecho más grave: el archivo exportado ya no está protegido por el gestorAvisos del proveedor, registro de actividadTrata todas las credenciales como expuestas; empieza por el correo
Nuevo método de autenticación añadidoAlguien ha registrado su propio segundo factorSirve para mantener el acceso incluso después de un cambio de contraseñaAjustes de seguridad de la cuentaElimínalo, cambia la contraseña maestra y genera nuevos códigos de recuperación
Cambios en las entradas que no has hechoContraseñas o direcciones asociadas alteradasUna dirección modificada puede hacer que las credenciales se rellenen en una web equivocadaHistorial de cambios del gestorRestaura la versión anterior y cambia las credenciales afectadas
Sincronizaciones desde ubicaciones inusualesLa bóveda se ha abierto desde una red poco habitualPuede indicar un acceso no autorizadoRegistro de actividad, correos de seguridadComprueba si fuiste tú; si no, actúa como en los casos anteriores
Comunicación de incidente del proveedorEl servicio ha sufrido una brechaPueden haberse sustraído las bóvedas cifradasComunicaciones oficiales del proveedorCambia la contraseña maestra; si era débil, cambia también las credenciales críticas

Señales de un gestor de contraseñas comprometido que puedes observar tú

SeñalQué significaPor qué es relevanteCómo te das cuentaQué hacer
Varias cuentas dejan de funcionar a la vezOtra persona ha cambiado credenciales distintas y generadas al azarEs la señal que apunta a la bóveda, no a los servicios por separadoContraseñas rechazadas en servicios distintos en poco tiempoProtege primero el gestor y luego recupera empezando por el correo
El autorrelleno se comporta de forma extrañaEl gestor propone credenciales en webs que no correspondenPuede indicar entradas alteradas, o una web que imita a la auténticaUso diario del navegadorNo confirmes; revisa la dirección de la web y la entrada de la bóveda
El gestor aparece desbloqueado sin motivoLa bóveda se quedó abierta o la ha abierto otra personaUna bóveda desbloqueada se puede leer sin ninguna llaveAbres el gestor y ya está accesibleReduce el tiempo de bloqueo; revisa los accesos recientes
Correos para restablecer la contraseña de cuentas que no usabasAlguien está actuando sobre las cuentas guardadas en la bóvedaSugiere que otra persona conoce la lista de tus serviciosMensajes de recuperación que no has pedidoNo pulses los enlaces; comprueba desde las webs oficiales
Solicitudes de verificación del gestor que no has iniciadoAlguien intenta entrar y se ha quedado en el segundo factorEs una buena noticia (el segundo factor ha funcionado), pero la contraseña se conoceUna notificación o un código que llega sin motivoNo lo apruebes. Cambia la contraseña maestra
El dispositivo se comporta de forma anómalaPosible software no deseadoEn un dispositivo comprometido, una bóveda desbloqueada se puede leerLentitud, consumo anómalo, apps desconocidasRevisa el dispositivo antes de abrir el gestor
Ya no recuerdas la contraseña maestraNo es un ataque, pero el impacto es parecidoEs lo que ocurre con más frecuenciaIntentas entrar desde un dispositivo nuevo y no lo consiguesUsa los códigos de recuperación; consulta qué supone perder la contraseña maestra

Un ejemplo concreto

Juan recibe una notificación de su gestor: «confirma el inicio de sesión». No está intentando entrar en nada.

No la aprueba, y eso es lo correcto. Pero al principio piensa que es un fallo de la app y la ignora.

La notificación vuelve dos días después. Entonces Juan lo entiende: alguien tiene su contraseña maestra y está intentando entrar, y cada vez se queda parado en el segundo factor.

Cambia la contraseña maestra. Después se pregunta de dónde ha salido, y recuerda que, años atrás, usó una variante de esa frase de contraseña en un foro.

La lección: una solicitud de confirmación que no has iniciado no es un error. Es la prueba de que alguien conoce tu contraseña.

Qué revisar y cada cuánto

FrecuenciaQué revisar
Cuando llega una notificaciónCompruébala enseguida. No apruebes nunca una solicitud que no has iniciado
Cada 2–3 mesesDispositivos autorizados, sesiones activas, métodos de autenticación registrados
Cada 6 mesesAnálisis de contraseñas débiles, repetidas y expuestas; coherencia de las direcciones asociadas
Después de un aviso del proveedorContraseña maestra y credenciales de las cuentas críticas
Cuando cambias de dispositivoQue la app de autenticación se ha trasladado y que los códigos de recuperación siguen siendo válidos

Lo que no es un indicador

SituaciónPor qué normalmente no es una señal
El gestor pide la contraseña maestra más a menudoEs el bloqueo automático, que funciona como debe
Una sincronización desde una ciudad cercanaLas redes móviles y los proveedores de internet encaminan el tráfico por nodos que pueden estar en otro lugar
El gestor no rellena los datos en una webA menudo la dirección asociada a la entrada es distinta o la web ha cambiado de dominio: compruébalo antes de sospechar
Un aviso de «contraseña expuesta»Se refiere a una filtración ocurrida en otro servicio, no en tu bóveda
Un dispositivo nuevo en la lista tras una actualizaciónLos navegadores y sistemas actualizados se registran a menudo como nuevos

La regla práctica sigue siendo la misma: una señal aislada merece una comprobación; dos señales juntas merecen una intervención.

Si encuentras un indicador

Aquí el orden es especialmente importante.

  1. No apruebes ninguna solicitud de verificación que no hayas iniciado.
  2. Cambia la contraseña maestra desde un dispositivo de confianza.
  3. Revoca las sesiones y los dispositivos que no reconozcas, después del cambio de contraseña.
  4. Revisa los métodos de autenticación registrados y elimina los que no sean tuyos.
  5. Genera nuevos códigos de recuperación y guárdalos fuera del gestor.
  6. Si sospechas una exportación, trata todas las credenciales como expuestas y vuelve a empezar por el correo.

La secuencia completa está en el artículo sobre cómo proteger tu gestor de contraseñas.

Dónde se miran estas señales

Los nombres de los apartados cambian de una herramienta a otra, pero la información suele ser casi siempre la misma, en cuatro bloques.

Lo que buscasCómo suele llamarse
Quién ha abierto la bóveda y desde dónde«Registro de actividad», «Historial de accesos», «Activity log»
Qué dispositivos están autorizados«Dispositivos», «Sesiones activas», «Dispositivos de confianza»
Qué métodos de verificación están registrados«Ajustes de seguridad», «Verificación en dos pasos»
Qué ha cambiado en las entradas«Historial de contraseñas», «Versiones anteriores», «Item history»

Si tu gestor no ofrece ninguno de estos cuatro datos, es un límite que conviene conocer: significa que, en caso de duda, no tendrás forma de comprobar qué ha pasado. Es uno de los criterios que hay que tener en cuenta al elegir la herramienta.

La señal que distingue la bóveda de una cuenta aislada

Merece un apartado propio, porque es el único indicador realmente específico de esta unidad.

Cuando una cuenta deja de funcionar, las explicaciones posibles son muchas. Cuando varias cuentas dejan de funcionar en el mismo periodo, las explicaciones se reducen a dos:

Si usas un gestor y las contraseñas se generaron al azar (por tanto, distintas entre sí e imposibles de deducir), la primera hipótesis cae. Queda la segunda.

Es un razonamiento que conviene tener preparado, porque dirige la intervención al punto correcto desde el primer minuto: no hace falta proteger las cuentas una a una; primero hay que proteger la bóveda.

Dos advertencias

El silencio no es una garantía. Si alguien ha exportado la bóveda, la copia extraída ya no deja rastros en el gestor. Por eso la protección no se basa en observar señales, sino en las medidas preventivas.

Cuidado con los avisos falsos. Los mensajes que imitan a tu gestor de contraseñas son un objetivo preferido del phishing (el engaño que busca que escribas tus datos en una página falsa), porque una contraseña maestra vale muchísimo. Ningún gestor serio te pide la contraseña maestra por correo electrónico ni por mensaje. Entra siempre desde la app o desde la dirección que usas habitualmente, nunca desde los enlaces que recibes.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasLeer el registro de actividad del gestor e interpretar sus eventos
ConcienciaciónEntender que una solicitud de confirmación inesperada es una prueba, no una molestia
Comportamiento SeguroNo aprobar nunca por costumbre; revisar con regularidad

Nivel de referencia: FL3 — Autónomo.

Conclusión

Las señales de un gestor de contraseñas comprometido son pocas y claras. La más importante es también la más fácil de pasar por alto: una solicitud de verificación que no has iniciado. Reconocerla a tiempo no requiere conocimientos técnicos, solo la calma de no aprobar por inercia.

Acción inmediata recomendada. Abre tu gestor y mira la lista de dispositivos autorizados. Elimina los que ya no usas. Son dos minutos, y te dicen enseguida si hay algo que no encaja. Si además quieres una visión de conjunto de tus hábitos digitales, puedes hacer la autoevaluación de la resiliencia digital.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.