ES
DescargarDescargar

Por qué se filtran las contraseñas

Redacción de Miqo · 3 fuentes

La filtración ocurre en un servidor ajeno

La frase «hackearon mi contraseña» sugiere que alguien probaba combinaciones para entrar en tu correo. En realidad, casi siempre hackean el servicio: una tienda, un foro o una empresa de reparto. Se llevan la base de datos entera - millones de registros de una vez - y tu contraseña es solo uno de ellos.

Un servicio cuidadoso no guarda la contraseña. Guarda un hash - una huella irreversible calculada con una sal aleatoria, distinta para cada usuaria, y un algoritmo deliberadamente lento: así, extraer contraseñas de una base robada resulta caro. Pero no todos lo hacían. En algunos sitios las contraseñas estaban en texto plano; en otros, usaban un hash rápido que una tarjeta gráfica prueba con miles de millones de variantes por segundo.

32 millonesRockYou, 2009: contraseñas en texto plano
117 millonesLinkedIn, 2012: hash SHA-1 rápido sin sal
153 millonesAdobe, 2013: pistas de contraseña en texto plano

Por qué una filtración abre varias cuentas

Después ya no es hackeo, sino aritmética. Tu identificador casi siempre es el mismo: tu dirección de correo. Si también repites la contraseña, la combinación «correo + contraseña» de una base robada sirve a la vez para tu buzón, una tienda en línea y tu cuenta de juego.

Aproximadamente 2 de cada 3 adultos usan una contraseña en varios sitios - encuesta de Google, 2019

Por eso una filtración tiene una segunda vida. Los bots prueban listas ya preparadas de combinaciones en cientos de sitios seguidos - se llama relleno de credenciales. Funciona pocas veces, en una fracción de porcentaje de los intentos, pero cuando hay millones de combinaciones, son decenas de miles de cuentas ajenas. Solo rompe la cadena un segundo factor: un código o una llave de seguridad que no estaba en la base.

Una contraseña compleja no te protege de esto

De ahí sale una conclusión frustrante: la longitud y los caracteres especiales casi no influyen en si una contraseña se filtra, solo en cuánto tardarán en recuperarla a partir del hash. Lo que te protege de una filtración no es la complejidad, sino no repetirla. Otra cuestión es la costumbre de cambiar la contraseña cada 3 meses: no hay pruebas de que reduzca el riesgo, pero sí se ve que se cambian de forma predecible, añadiendo un número a la contraseña anterior. En 2017, NIST eliminó de sus recomendaciones el requisito de cambiar la contraseña según un calendario.

Cambiar la contraseña según un calendario reduce el riesgo de filtración

Una filtración tiene una larga vida útil: una base puede circular durante años antes de aparecer en un archivo público - la totalidad de los datos robados de LinkedIn se publicó 4 años después del hackeo. Por eso el correo «tus datos estuvieron en una filtración» puede referirse a un servicio que olvidaste hace tiempo.

La primera reacción a ese correo es correr a cambiarlo todo y dejarlo a medias. Es más útil ir por orden: primero el correo y luego los servicios con la misma contraseña.

inhala 4sexhala 6s

Mientras se abre el gestor de contraseñas: inspira - espira

Ponte a prueba1 / 2

¿Por qué una filtración puede abrir varias de tus cuentas?

Fuentes

  1. NIST SP 800-63B «Directrices de identidad digital» (2017)
  2. análisis públicos de las filtraciones de RockYou (2009), LinkedIn (2012, volumen completo publicado en 2016) y Adobe (2013)
  3. sobre la reutilización de contraseñas - encuesta de Google y Harris Poll, 2019

Lo siguiente en la serie «Ciberdelincuencia»

2 artículos completos en la web, 3 más en la app

Todos los artículos

3 artículos más de esta serie están en la app

Están en «Crimen → Ciberdelincuencia». Gratis.

Quiz · 12 preguntas¿Cuánto sabes de «Ciberdelincuencia»?