MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Worst password 2024 devolutions blog

Las 10 contraseñas corporativas más usadas de 2024 (y por qué son un riesgo)

El informe de NordPass de 2024 revela las contraseñas corporativas más usadas (y peligrosamente débiles), con «123456» de nuevo en el primer puesto. En este artículo se analizan los riesgos y se ofrecen soluciones prácticas.

La empresa de gestión de contraseñas NordPass ha publicado los resultados de su encuesta anual sobre las 200 contraseñas corporativas más usadas en el mundo en 2024. Una vez más, se hizo con el primer puesto ese viejo clásico que enfurece a los profesionales de TI y, sin embargo, inspira a los hackers: 123456.

En su sexto año consecutivo, la encuesta de NordPass analizó contraseñas expuestas por malware o en filtraciones de datos. En total, los investigadores analizaron alrededor de 2,5 TB de datos de usuarios de 44 países. Este ha sido el quinto año consecutivo en que 123456 ha sido la contraseña corporativa más usada. También fue la contraseña personal más común.

El resto del top 10

Si la contraseña corporativa más usada resulta escandalosamente insegura, ¿hay alguna esperanza de que el resto de las entradas del top 10 sean algo mejores a la hora de frenar a los hackers (y de bajar la tensión arterial de los profesionales de TI)? No. He aquí, en todo su horror, el resto del top 10:

2 - 123456789

3 - 12345678

4 - secret

5 - password

6 - qwerty123

7 - qwerty1

8 - 111111

9 - 123123

10 - 1234567890

Los investigadores de NordPass afirman que las 10 contraseñas corporativas más usadas tardarían menos de un segundo en ser descifradas por los hackers. De hecho, la única contraseña corporativa entre las 70 primeras que supuestamente tardaría más de 10 segundos en descifrarse fue la número 28: TimeLord12, que tardaría unos cinco días (de acuerdo, es mejor, pero ni siquiera el Doctor Who elegiría algo tan poco seguro para la TARDIS).

La crisis de las contraseñas débiles continúa

Las contraseñas débiles siguen siendo una gran vulnerabilidad para las organizaciones, y un gran negocio para los hackers. A pesar de los avances en las mejores prácticas de ciberseguridad, unas políticas de contraseñas corporativas deficientes siguen siendo una de las principales puertas de entrada para los ataques. El informe Threat Horizons 2025 de Google Cloud señala que las vulnerabilidades relacionadas con las credenciales, como las contraseñas inseguras y fáciles de descifrar, siguen siendo el punto de entrada más habitual para los hackers. Y el informe Cost of a Data Breach 2024 de IBM reveló que el coste medio global de una brecha de datos ha aumentado hasta los 4,88 millones de dólares por incidente, un 10 % más que en 2023 y la cifra más alta registrada hasta la fecha.

Cómo reducir el riesgo

Los profesionales de TI que sospechen —o, peor aún, tengan pruebas evidentes— de que algunos usuarios finales de su organización necesitan mejorar urgentemente sus hábitos de contraseñas no deben desesperar. Es cierto que la situación actual puede resultar preocupante (o directamente aterradora). Pero existen varias formas de reducir el riesgo, cerrar la brecha y mantener a los hackers a raya. Estas son algunas recomendaciones:

  • Exigir a los usuarios que elijan frases de contraseña más largas en lugar de contraseñas. Suelen ser más fáciles de recordar para los usuarios, pero más difíciles de descifrar para los hackers.

  • Implementar la autenticación de dos factores (2FA) o la autenticación multifactor (MFA) como parte de una estrategia más amplia de gestión de identidades y accesos (IAM). Aunque la 2FA/MFA no es infalible al 100 %, debería ser un requisito obligatorio para reforzar la protección de las cuentas y reducir la vulnerabilidad.

  • Utilizar un gestor de contraseñas robusto que ofrezca las funciones esenciales, especialmente si forma parte de un equipo de TI o de un proveedor de servicios gestionados (MSP) que busque mejorar la protección de contraseñas para empresas. Esto incluye: almacenamiento y compartición seguros de contraseñas en bóvedas, generación de contraseñas robustas, análisis de posibles contraseñas frente a listas de contraseñas comprometidas conocidas, control de acceso basado en roles, aplicación de políticas de historial de contraseñas e informes y registros avanzados.

  • Implementar una solución de gestión de cuentas privilegiadas (PAM) que ofrezca funciones esenciales como: rotación automática o programada de contraseñas, sincronización automática de contraseñas (también conocida como propagación de contraseñas), aprobación de solicitudes de retirada, acceso Just-in-time para cuentas privilegiadas y auditoría integral.

  • Ofrecer formación en ciberseguridad a los usuarios, para que comprendan la importancia de elegir contraseñas (o mejor aún, frases de contraseña) sólidas y únicas, y para que mantengan de forma constante buenos hábitos de gestión de contraseñas. Los usuarios deben entender y aceptar que son parte activa de la solución de ciberseguridad de la organización; de lo contrario, podrían contribuir sin querer al problema.

Mirando al futuro

Los más idealistas entre nosotros quizá esperen que, a principios del próximo año, cuando consultemos la lista de NordPass de 2025 con las contraseñas corporativas más usadas, veamos una transformación completa: de contraseñas asombrosamente débiles a otras sorprendentemente sólidas. Pero los más realistas piensan —y seamos sinceros, saben— otra cosa. Puede que la única sorpresa real sea que 123456 pase del primer al segundo puesto (aunque probablemente ni eso).

Por ello, corresponde a los líderes y responsables de la toma de decisiones ESCUCHAR a los profesionales de TI de su organización, y garantizar que existan las herramientas, prácticas y políticas necesarias para impulsar una gestión de contraseñas sólida, eficaz y conforme a la normativa.

La alternativa es ignorar el problema y confiar en que todo salga bien. Este tipo de mentalidad y enfoque no es en absoluto estratégico. Al contrario, es una invitación para que los ciberdelincuentes se den una vuelta y empiecen a atacar.

Devolutions puede ayudarle

¡Devolutions puede ayudar a su organización a convertir la gestión de contraseñas de un punto débil en una fortaleza, gracias a potentes herramientas pensadas para los equipos de TI modernos! Tanto nuestra solución de gestión de contraseñas local, Devolutions Server, como nuestra solución de gestión de contraseñas basada en la nube, Devolutions Cloud, son muy seguras, fáciles de usar, ricas en funciones, ideales para la gestión de cuentas privilegiadas (PAM) y se complementan con versátiles herramientas y aplicaciones adicionales.

Y si no está seguro de lo que necesita o de por dónde empezar, no se preocupe. Ofrecemos consultas gratuitas para ayudarle a centrarse en lo que realmente importa. También disponemos de pruebas gratuitas de 30 días y múltiples opciones de licencia adaptadas a cualquier presupuesto.

Más de Noticias

Leer más artículos