Saltar al contenido principal
← Volver al blogBásico

Contraseñas débiles: el talón de Aquiles de cualquier empresa

Una contraseña débil no es solo un riesgo técnico: es la llave de tu empresa colgada en la puerta. Cómo crear una política que el equipo realmente cumpla, gestores y MFA explicados sin tecnicismos.

8 min de lectura

Introducción al Problema#

Hay una estadística que sorprende siempre: las tres contraseñas más usadas en el mundo en 2025 siguen siendo 123456, password y admin. No es un chiste. Según el informe anual de NordPass, estas tres combinaciones se repiten en decenas de millones de cuentas.

Pero el problema va más allá de las contraseñas obvias. En las empresas, el riesgo viene de contraseñas que parecen razonables pero son predecibles (Empresa2024!), contraseñas que se reutilizan en múltiples servicios, y contraseñas que se comparten entre empleados sin registro ni control.

El resultado es siempre el mismo: cuando un atacante obtiene una contraseña — ya sea robándola, adivinándola o comprándola en la dark web — tiene las llaves de todo.

Caso Real o Ejemplo Cotidiano#

Una clínica médica en Buenos Aires tuvo un incidente que tardaron semanas en admitir públicamente. El panel de administración de su sistema de gestión de turnos era accesible desde internet. La URL era pública. Y la combinación de usuario y contraseña era, literalmente, admin / admin.

Un atacante no sofisticado encontró el panel, probó las credenciales más comunes (lo que se llama un ataque de credenciales por defecto), entró en segundos y accedió a los datos de miles de pacientes: nombre, DNI, diagnósticos, historial de tratamientos.

La clínica nunca había cambiado las credenciales que venían por defecto con el software. Nadie lo consideró una tarea importante. Hasta que pasó.

Riesgos para la Empresa#

Las consecuencias de una política de contraseñas débil no son abstractas:

EscenarioCómo ocurreConsecuencia
Contraseña por defectoNunca se cambia al instalar un sistemaAcceso inmediato para cualquier atacante que busque ese sistema
Contraseña reutilizadaMisma clave en email, banco y sistemas internosUna brecha en cualquier servicio expone todos los demás
Contraseña compartidaVarios empleados usan la misma cuentaCuando uno se va, el acceso sigue activo indefinidamente
Contraseña simpleEmpresa2024! es predecible con diccionarios básicosTiempo promedio de crack: minutos
Sin MFASolo contraseña para accederUna clave robada = acceso total sin ninguna barrera

Explicación Técnica Sencilla#

¿Cómo atacan las contraseñas? Hay tres métodos principales, explicados sin tecnicismos:

Ataque de diccionario: Imaginá que un ladrón tiene una lista de las 10.000 llaves más vendidas del país y las prueba una por una en tu cerradura. En informática, eso es un ataque de diccionario: el sistema prueba automáticamente millones de palabras y combinaciones comunes hasta encontrar la tuya. Contraseñas como futbol2023 o empresaRosario caen en minutos.

Ataque de fuerza bruta: Acá el ladrón prueba TODAS las combinaciones posibles de llave. Para una contraseña de 6 caracteres, una computadora moderna puede probar todas las variantes en segundos. Con 12 caracteres mixtos, tardaría miles de años. La longitud es tu mejor defensa.

Credential stuffing: En este caso el atacante ya tiene tu contraseña — la compró en la dark web de alguna filtración anterior (LinkedIn 2012, Adobe 2013, etc.). Simplemente la prueba en todos los servicios que puede. Si usás la misma contraseña en el correo personal, el sistema de facturación y el banco, cuando una se filtra, se filtran todas.

La ecuación es simple: cuanto más larga, más aleatoria y más única, más tiempo le lleva a cualquier atacante llegar a ella.

code
Contraseña: "perro"         → Tiempo de crack: < 1 segundo
Contraseña: "Perro2024"     → Tiempo de crack: horas
Contraseña: "Xt7!kL9@mQ2#"  → Tiempo de crack: siglos
Contraseña: frase larga sin símbolos: "mi-gato-come-pizza-martes"
                            → Tiempo de crack: miles de años (y fácil de recordar)

Cómo Prevenirlo#

Una buena política de contraseñas no es solo "poné una contraseña larga". Es un sistema que hace que la seguridad sea el camino de menor resistencia para el equipo:

  1. Adoptar un gestor de contraseñas empresarial — Es la medida más impactante. Con un gestor, los empleados no necesitan recordar contraseñas: el sistema las genera, las guarda y las completa automáticamente. Bitwarden y 1Password Teams son las opciones más recomendadas.
  2. Cambiar todas las contraseñas por defecto en el día 1 — Cualquier sistema nuevo que se instala (router, servidor, software de gestión, cámara IP) viene con contraseñas genéricas. Cambiarlas es lo primero que debe hacerse antes de conectarlo a la red.
  3. Establecer requisitos mínimos — Al menos 12 caracteres, combinando letras, números y símbolos. Mejor aún: frases de contraseña (aguila-violeta-martes-cafe), que son largas, aleatorias y fáciles de recordar.
  4. Prohibir la reutilización de contraseñas — La misma clave no puede usarse en dos servicios distintos. Esto solo es practicable con un gestor de contraseñas.
  5. Activar MFA en todas las cuentas críticas — Correo empresarial, banca, Google Workspace, sistemas de gestión. Con MFA, incluso si la contraseña se filtra, el atacante no puede entrar sin el segundo factor (código por SMS, app de autenticación o llave física).
  6. Revocar accesos al instante cuando alguien se va — Deshabilitar la cuenta del empleado el mismo día que termina su relación laboral. No el lunes siguiente. Ese día.
  7. Verificar periódicamente si sus emails aparecen en filtraciones — Have I Been Pwned (haveibeenpwned.com) permite verificar si una dirección de correo aparece en bases de datos de contraseñas filtradas conocidas. Hacerlo cada trimestre es una buena práctica.

Herramientas Recomendadas#

Gratuita — Have I Been Pwned (haveibeenpwned.com): Ingresás cualquier dirección de correo y la herramienta compara contra más de 14 mil millones de cuentas comprometidas en brechas de datos conocidas. También permite configurar alertas automáticas para recibir notificación si tu correo aparece en futuras filtraciones. Sin registro, sin costo.

Open source — KeePass (keepass.info): Gestor de contraseñas de código abierto, auditado, gratuito y sin dependencia de la nube. Ideal para organizaciones que necesitan controlar dónde viven sus datos. La base de datos se puede sincronizar manualmente entre equipos a través de un servidor compartido interno.

Open source — Bitwarden (bitwarden.com): Gestor de contraseñas open source con opción de self-hosting. La versión cloud gratuita es suficiente para usuarios individuales; las cuentas Teams/Enterprise permiten compartir contraseñas de forma segura entre miembros del equipo, con logs de acceso y permisos granulares.

De pago — 1Password Teams (1password.com): Solución empresarial con el mejor balance entre usabilidad y seguridad. Permite vaults compartidos, control de acceso por rol, integración con Active Directory y alertas de contraseñas comprometidas en tiempo real. Desde $3 USD/usuario/mes.

Checklist Final#

  • Ningún sistema tiene contraseñas por defecto sin cambiar
  • Todos los empleados usan un gestor de contraseñas corporativo
  • Las contraseñas tienen al menos 12 caracteres
  • No se reutilizan contraseñas entre servicios
  • MFA está activado en correo corporativo
  • MFA está activado en la banca online empresarial
  • MFA está activado en los sistemas de gestión internos
  • El acceso de empleados desvinculados se revoca el mismo día
  • Verificamos periódicamente en Have I Been Pwned si nuestros correos están filtrados
  • Existe una política escrita de contraseñas que el equipo conoce

CVE / Vulnerabilidades Relacionadas#

Este artículo está relacionado directamente con CWE-521 (Weak Password Requirements), una debilidad catalogada en el estándar Common Weakness Enumeration que describe sistemas que no imponen requisitos mínimos de seguridad en las contraseñas de sus usuarios. No es un CVE individual (eso sería una vulnerabilidad en un producto específico) sino una categoría de falla de diseño presente en miles de sistemas.

El CWE-521 incluye: no requerir longitud mínima, no validar complejidad, no detectar contraseñas conocidas como comprometidas, permitir contraseñas iguales al nombre de usuario, y aceptar las contraseñas por defecto del fabricante.

También es relevante CWE-307 (Improper Restriction of Excessive Authentication Attempts) — sistemas que no limitan los intentos de login fallidos, haciendo posibles los ataques de fuerza bruta descritos en este artículo.

Conclusión y CTA#

Las contraseñas no son un problema técnico. Son un problema de hábitos. Y los hábitos se cambian con herramientas que hacen lo correcto más fácil que lo incorrecto.

Instalar un gestor de contraseñas empresarial es probablemente la medida de seguridad con mejor relación costo-beneficio que existe. Reduce el riesgo de credenciales robadas, elimina el problema de contraseñas compartidas y simplifica la revocación de accesos.

¿Querés saber si los correos de tu empresa ya aparecen en alguna filtración? Ingresá a rql.Ciberseguridad y usá nuestra herramienta de verificación, o continuá con el siguiente artículo: Antivirus y actualizaciones: la defensa básica que muchas empresas ignoran.

¿Querés saber cómo estás parado?

Pedí un diagnóstico de seguridad gratis.

Diagnóstico gratis