Introducción al Problema#
Hay una estadística que sorprende siempre: las tres contraseñas más usadas en el mundo en 2025 siguen siendo 123456, password y admin. No es un chiste. Según el informe anual de NordPass, estas tres combinaciones se repiten en decenas de millones de cuentas.
Pero el problema va más allá de las contraseñas obvias. En las empresas, el riesgo viene de contraseñas que parecen razonables pero son predecibles (Empresa2024!), contraseñas que se reutilizan en múltiples servicios, y contraseñas que se comparten entre empleados sin registro ni control.
El resultado es siempre el mismo: cuando un atacante obtiene una contraseña — ya sea robándola, adivinándola o comprándola en la dark web — tiene las llaves de todo.
Caso Real o Ejemplo Cotidiano#
Una clínica médica en Buenos Aires tuvo un incidente que tardaron semanas en admitir públicamente. El panel de administración de su sistema de gestión de turnos era accesible desde internet. La URL era pública. Y la combinación de usuario y contraseña era, literalmente, admin / admin.
Un atacante no sofisticado encontró el panel, probó las credenciales más comunes (lo que se llama un ataque de credenciales por defecto), entró en segundos y accedió a los datos de miles de pacientes: nombre, DNI, diagnósticos, historial de tratamientos.
La clínica nunca había cambiado las credenciales que venían por defecto con el software. Nadie lo consideró una tarea importante. Hasta que pasó.
Riesgos para la Empresa#
Las consecuencias de una política de contraseñas débil no son abstractas:
| Escenario | Cómo ocurre | Consecuencia |
|---|---|---|
| Contraseña por defecto | Nunca se cambia al instalar un sistema | Acceso inmediato para cualquier atacante que busque ese sistema |
| Contraseña reutilizada | Misma clave en email, banco y sistemas internos | Una brecha en cualquier servicio expone todos los demás |
| Contraseña compartida | Varios empleados usan la misma cuenta | Cuando uno se va, el acceso sigue activo indefinidamente |
| Contraseña simple | Empresa2024! es predecible con diccionarios básicos | Tiempo promedio de crack: minutos |
| Sin MFA | Solo contraseña para acceder | Una clave robada = acceso total sin ninguna barrera |
Explicación Técnica Sencilla#
¿Cómo atacan las contraseñas? Hay tres métodos principales, explicados sin tecnicismos:
Ataque de diccionario: Imaginá que un ladrón tiene una lista de las 10.000 llaves más vendidas del país y las prueba una por una en tu cerradura. En informática, eso es un ataque de diccionario: el sistema prueba automáticamente millones de palabras y combinaciones comunes hasta encontrar la tuya. Contraseñas como futbol2023 o empresaRosario caen en minutos.
Ataque de fuerza bruta: Acá el ladrón prueba TODAS las combinaciones posibles de llave. Para una contraseña de 6 caracteres, una computadora moderna puede probar todas las variantes en segundos. Con 12 caracteres mixtos, tardaría miles de años. La longitud es tu mejor defensa.
Credential stuffing: En este caso el atacante ya tiene tu contraseña — la compró en la dark web de alguna filtración anterior (LinkedIn 2012, Adobe 2013, etc.). Simplemente la prueba en todos los servicios que puede. Si usás la misma contraseña en el correo personal, el sistema de facturación y el banco, cuando una se filtra, se filtran todas.
La ecuación es simple: cuanto más larga, más aleatoria y más única, más tiempo le lleva a cualquier atacante llegar a ella.
Contraseña: "perro" → Tiempo de crack: < 1 segundo
Contraseña: "Perro2024" → Tiempo de crack: horas
Contraseña: "Xt7!kL9@mQ2#" → Tiempo de crack: siglos
Contraseña: frase larga sin símbolos: "mi-gato-come-pizza-martes"
→ Tiempo de crack: miles de años (y fácil de recordar)Cómo Prevenirlo#
Una buena política de contraseñas no es solo "poné una contraseña larga". Es un sistema que hace que la seguridad sea el camino de menor resistencia para el equipo:
- Adoptar un gestor de contraseñas empresarial — Es la medida más impactante. Con un gestor, los empleados no necesitan recordar contraseñas: el sistema las genera, las guarda y las completa automáticamente. Bitwarden y 1Password Teams son las opciones más recomendadas.
- Cambiar todas las contraseñas por defecto en el día 1 — Cualquier sistema nuevo que se instala (router, servidor, software de gestión, cámara IP) viene con contraseñas genéricas. Cambiarlas es lo primero que debe hacerse antes de conectarlo a la red.
- Establecer requisitos mínimos — Al menos 12 caracteres, combinando letras, números y símbolos. Mejor aún: frases de contraseña (
aguila-violeta-martes-cafe), que son largas, aleatorias y fáciles de recordar. - Prohibir la reutilización de contraseñas — La misma clave no puede usarse en dos servicios distintos. Esto solo es practicable con un gestor de contraseñas.
- Activar MFA en todas las cuentas críticas — Correo empresarial, banca, Google Workspace, sistemas de gestión. Con MFA, incluso si la contraseña se filtra, el atacante no puede entrar sin el segundo factor (código por SMS, app de autenticación o llave física).
- Revocar accesos al instante cuando alguien se va — Deshabilitar la cuenta del empleado el mismo día que termina su relación laboral. No el lunes siguiente. Ese día.
- Verificar periódicamente si sus emails aparecen en filtraciones — Have I Been Pwned (haveibeenpwned.com) permite verificar si una dirección de correo aparece en bases de datos de contraseñas filtradas conocidas. Hacerlo cada trimestre es una buena práctica.
Herramientas Recomendadas#
Gratuita — Have I Been Pwned (haveibeenpwned.com): Ingresás cualquier dirección de correo y la herramienta compara contra más de 14 mil millones de cuentas comprometidas en brechas de datos conocidas. También permite configurar alertas automáticas para recibir notificación si tu correo aparece en futuras filtraciones. Sin registro, sin costo.
Open source — KeePass (keepass.info): Gestor de contraseñas de código abierto, auditado, gratuito y sin dependencia de la nube. Ideal para organizaciones que necesitan controlar dónde viven sus datos. La base de datos se puede sincronizar manualmente entre equipos a través de un servidor compartido interno.
Open source — Bitwarden (bitwarden.com): Gestor de contraseñas open source con opción de self-hosting. La versión cloud gratuita es suficiente para usuarios individuales; las cuentas Teams/Enterprise permiten compartir contraseñas de forma segura entre miembros del equipo, con logs de acceso y permisos granulares.
De pago — 1Password Teams (1password.com): Solución empresarial con el mejor balance entre usabilidad y seguridad. Permite vaults compartidos, control de acceso por rol, integración con Active Directory y alertas de contraseñas comprometidas en tiempo real. Desde $3 USD/usuario/mes.
Checklist Final#
- Ningún sistema tiene contraseñas por defecto sin cambiar
- Todos los empleados usan un gestor de contraseñas corporativo
- Las contraseñas tienen al menos 12 caracteres
- No se reutilizan contraseñas entre servicios
- MFA está activado en correo corporativo
- MFA está activado en la banca online empresarial
- MFA está activado en los sistemas de gestión internos
- El acceso de empleados desvinculados se revoca el mismo día
- Verificamos periódicamente en Have I Been Pwned si nuestros correos están filtrados
- Existe una política escrita de contraseñas que el equipo conoce
CVE / Vulnerabilidades Relacionadas#
Este artículo está relacionado directamente con CWE-521 (Weak Password Requirements), una debilidad catalogada en el estándar Common Weakness Enumeration que describe sistemas que no imponen requisitos mínimos de seguridad en las contraseñas de sus usuarios. No es un CVE individual (eso sería una vulnerabilidad en un producto específico) sino una categoría de falla de diseño presente en miles de sistemas.
El CWE-521 incluye: no requerir longitud mínima, no validar complejidad, no detectar contraseñas conocidas como comprometidas, permitir contraseñas iguales al nombre de usuario, y aceptar las contraseñas por defecto del fabricante.
También es relevante CWE-307 (Improper Restriction of Excessive Authentication Attempts) — sistemas que no limitan los intentos de login fallidos, haciendo posibles los ataques de fuerza bruta descritos en este artículo.
Conclusión y CTA#
Las contraseñas no son un problema técnico. Son un problema de hábitos. Y los hábitos se cambian con herramientas que hacen lo correcto más fácil que lo incorrecto.
Instalar un gestor de contraseñas empresarial es probablemente la medida de seguridad con mejor relación costo-beneficio que existe. Reduce el riesgo de credenciales robadas, elimina el problema de contraseñas compartidas y simplifica la revocación de accesos.
¿Querés saber si los correos de tu empresa ya aparecen en alguna filtración? Ingresá a rql.Ciberseguridad y usá nuestra herramienta de verificación, o continuá con el siguiente artículo: Antivirus y actualizaciones: la defensa básica que muchas empresas ignoran.