“El fin de las contraseñas está cerca”, esta es una predicción recurrente en la industria de la ciberseguridad, pero en la práctica está lejos de hacerse realidad. Aunque sean consideradas débiles y susceptibles de ataques, las contraseñas se mantienen como el método primario de identificación usado por individuos y organizaciones. A consecuencia de esto, el robo de credenciales sigue siendo uno de los principales objetivos de los ciberdelincuentes.
De acuerdo con KnowBe4, una plataforma global de ciberseguridad enfocada en el manejo del riesgo humano y el creciente impacto de las amenazas generadas con IA, el robo de credenciales ya representa el principal porcentaje de datos comprometidos en sectores críticos, siendo responsable de aproximadamente el 38 % de la información expuesta en incidentes de seguridad analizados. Aunque hay un amplio consenso sobre la importancia de las autenticaciones complejas (MFA), esta campaña extra de protección no elimina completamente el riesgo, ya que las contraseñas siguen siendo el primer punto de acceso criminal, especialmente en entornos en los que aún no se han implementado ampliamente enfoques más avanzados, como las arquitecturas de seguridad basadas en Zero Trust.
Para Rafael Peruch, asesor técnico para CISO en KnowBe4, “con el avance de la inteligencia artificial y las contraseñas aún constituyendo la base de prácticamente todos los sistemas digitales, la concienciación es un pilar esencial de la ciberprotección. Es indispensable combinar políticas sólidas, autenticación multifactorial y formación continua”.
Cómo se roban las contraseñas
Existen diferentes maneras a través de las cuales una contraseña puede verse comprometida, que terminan siempre en robo de credenciales y acceso no autorizado a sistemas e información. Entre los métodos más comunes está el robo directo de credenciales, explotación de procesos de restablecimiento de contraseñas débiles, y el abuso de vulnerabilidades técnicas y errores de configuración en ecosistemas corporativos.
Sin embargo, la ingeniería social es, con diferencia, el método más común y eficaz. Los ataques de phishing son cada vez más convincentes, y los mensajes falsos y las páginas fraudulentas engañan a los usuarios para que revelen sus propias credenciales, independientemente de lo largas o complejas que sean sus contraseñas.
Los datos de KnowBe4 muestran que, en entornos corporativos, las simulaciones de ataques de suplantación de identidad que utilizan temas internos encabezan la lista de plantillas de correo electrónico más cliqueadas. Aproximadamente el 98,4 % de estos mensajes tratan temas como la remuneración, los cambios en las políticas internas y las comunicaciones corporativas, y el 45,2 % hace referencia directa al departamento de Recursos Humanos.
Además, las credenciales pueden verse comprometidas cuando terceros observan la introducción de contraseñas en entornos públicos, a través de dispositivos infectados con malware o como resultado del robo de bases de datos de credenciales.
Ante este panorama, KnowBe4 hace hincapié en que la protección comienza con hábitos cotidianos más seguros. A continuación se ofrecen algunas recomendaciones clave:
Mientras las contraseñas sigan siendo una parte fundamental del ecosistema digital, comprender cómo las aprovechan los atacantes y adoptar prácticas más seguras, junto con tecnologías como la autenticación multifactorial (MFA) y modelos de seguridad más robustos como Zero Trust, son pasos esenciales para reducir el riesgo y proteger la información personal y corporativa.
También puede leer:
Con una operación que crece al ritmo de las necesidades del país, SATENA, se prepara…
Ahora los oyentes de La FM en todo el país podrán salir de sus casas…
De los 5.1 millones de visitantes extranjeros que llegaron a Colombia en 2025, el 24% provino…
Cartagena volverá a ser punto de partida del calendario nacional de grandes carreras atléticas. El…
Los colombianos están comprando más, y por otros canales más diversos como los digitales, y…
Entre enero y junio de 2025, los colombianos han presentado 978.177 quejas (PQRS) por demoras…