Piense en todo lo que podría hacer en menos de un segundo. Parpadear. Toser. Apagar la radio porque suena ESA canción especialmente irritante. Sí, ESA.
Pues bien, si usted fuera un hacker, podría añadir otro logro a su lista de hazañas en un segundo o menos: podría vulnerar cualquiera de las 10 peores contraseñas de 2023.
Por quinto año consecutivo, el proveedor de software de gestión de contraseñas NordPass se ha asociado con investigadores independientes en ciberseguridad para evaluar una base de datos de 4,3 TB que contiene millones de contraseñas de personas de 35 países. Las contraseñas se extrajeron de múltiples fuentes disponibles públicamente, incluida la dark web.
¿Qué descubrieron? Prepárense, porque las contraseñas más populares de 2023 no son simplemente inquietantes. Son tan escandalosamente ineptas y espantosas que casi parecen irreales.
He aquí un resumen de las 10 contraseñas más utilizadas este año, junto con el tiempo habitual que tardan los hackers en vulnerarlas:
| Puesto | Contraseña | Tiempo de vulneración |
|---|---|---|
| 1 | 123456 | Menos de 1 segundo |
| 2 | Admin (nota: se trata de una contraseña predeterminada habitual que muchos usuarios no se molestan en cambiar, para regocijo de los hackers) | Menos de 1 segundo |
| 3 | 12345678 | Menos de 1 segundo |
| 4 | 123456789 | Menos de 1 segundo |
| 5 | 1234 | Menos de 1 segundo |
| 6 | 12345 | Menos de 1 segundo |
| 7 | password | Menos de 1 segundo |
| 8 | 123 | Menos de 1 segundo |
| 9 | Aa123456 | Menos de 1 segundo |
| 10 | 1234567890 | Menos de 1 segundo |
Las otras 190 contraseñas más populares de 2023 continúan con esta tendencia alarmante. Por ejemplo, «10203» ocupa el puesto 120, «password123» alcanza el puesto 142, y la tradicional favorita de 8 caracteres «aaaaaaaa» aparece en el puesto 196. Estas tres aberraciones de credenciales tardan menos de un segundo en vulnerarse.
«Pero espere», podría estar pensando, «seguramente debe haber al menos algunas contraseñas entre las 200 primeras que tarden más de un segundo en vulnerarse, ¿no?». En efecto, tiene razón. Contemplen la contraseña número 175 de la lista, «Aa102030», que tarda la friolera de 10 segundos en vulnerarse. Y no dejemos de mencionar la relativamente más compleja «user1234» (puesto 188 de la lista), que obliga a los hackers a dedicar nada menos que 41 segundos enteros para desmantelarla.
No todo es malo (solo casi todo)
Si es usted un profesional de InfoSec que está buscando frenéticamente en Google otro planeta donde vivir —uno que, como mínimo, obligue a los hackers a dedicar más tiempo a tomarse un café que a vulnerar la mayoría de las contraseñas—, no haga las maletas todavía. Hay algunas entradas entre las 200 primeras que merecen realmente el nombre de contraseña. Por ejemplo:
- vodafone (lista: puesto 113; tiempo de vulneración: 3 horas)
- Kumar@123 (lista: puesto 127; tiempo de vulneración: 3 horas)
- theworldisinyourhand (lista: puesto 173; tiempo de vulneración: siglos)
(Por cierto, si tiene un amigo llamado Kumar que no es muy experto en ciberseguridad, este sería un buen momento para enviarle una nota y avisarle de que, si forma parte del club del puesto 127, podría estar a 3 horas de una pesadilla larga y costosa).
Seguro que los altos directivos de las empresas no contribuyen a esto… ¿verdad?
¡Pues no! Un estudio independiente reveló que los altos directivos y propietarios de empresas suelen utilizar contraseñas débiles y fáciles de vulnerar, lo que aumenta considerablemente las probabilidades de sufrir una filtración de datos a gran escala. Por ejemplo, entre los directores generales, se descubrió que las 10 contraseñas más comunes eran:
- 123456
- Password
- 12345
- 123456789
- qwerty
- 1234
- qwerty123
- 1q2w3e
- 111111
- 12345678
¿Le suena familiar? No eche toda la culpa a los becarios entusiastas (y aterrorizados). Muchos líderes con años de experiencia también se equivocan por completo con las contraseñas.
¿Qué podemos hacer?
Algunos problemas en la vida son extremadamente difíciles. ¿Deshacerse de un anillo todopoderoso en Mordor? Complicado. ¿Volar por los aires una Estrella de la Muerte? Complejo. ¿Evitar que los Borg le asimilen? 0/10, no lo recomendaríamos.
Sin embargo, algunos problemas son fáciles, al menos comparados con enfrentarse a Sauron, al Lado Oscuro o a los Borg. Y convertir las contraseñas de una vulnerabilidad en una fortaleza es uno de ellos. Fundamentalmente, esto es lo que todas las empresas deberían hacer, incluidas las pequeñas y medianas empresas (pymes) que ahora están siendo asediadas por los hackers:
- Utilizar 2FA/MFA.
- Utilizar frases de contraseña en lugar de contraseñas, ya que son largas y únicas, pero más fáciles de recordar para los usuarios finales.
- Utilizar un gestor de contraseñas de buena reputación. Sin embargo, no debe asumir que se trata de una solución de seguridad completa (véase el siguiente consejo).
- Implementar PAM y aplicar el acceso Just-in-time para las cuentas privilegiadas. Recuerde: los gestores de contraseñas independientes son, en esencia, herramientas de continuidad del negocio, y NO soluciones de seguridad, ya que carecen de funciones como la inyección segura de credenciales, el descubrimiento de cuentas, la rotación automatizada de contraseñas, las alertas y notificaciones, y un proceso de aprobación de solicitudes de préstamo. Más información en si solo necesita un gestor de contraseñas.
- Comparar todas las contraseñas potenciales con una lista de contraseñas conocidas como débiles o comprometidas (según el NIST; véase SP-800-63B, sección 5.1.1.2, párrafo 5).
- Cambiar las contraseñas inmediatamente tras detectar indicios de una vulneración (según el NIST; véase SP-800-63B, sección 5.1.1.2, párrafo 9).
- Aplicar una política de historial de contraseñas para impedir que los usuarios finales reutilicen contraseñas antiguas (el Center for Internet Security recomienda fijar este valor en 24 o más; véase la sección 1.1.1).
- Permitir que los usuarios finales copien y peguen contraseñas; de lo contrario, es probable que utilicen contraseñas sencillas, cortas y fáciles de recordar (según el NIST; véase SP 800-63b, sección 5.1.1.2).
- Ofrecer a los usuarios finales formación en ciberseguridad (véase más abajo).
El valor de la formación en ciberseguridad
Para subrayar este último consejo, volvemos al intento de vulneración de Reddit a principios de este año. Los hackers enviaron mensajes que parecían legítimos y dirigían a los empleados a un sitio web que clonaba el comportamiento de la pasarela de la intranet de la empresa. Por desgracia, un empleado cayó en la trampa. Esa es la mala noticia.
La buena noticia es que, como ese empleado había recibido formación en ciberseguridad, reconoció el error de inmediato y lo escaló según correspondía. Su rápida decisión desempeñó un papel clave para contener la campaña y mitigar los daños. Sin una formación adecuada en ciberseguridad, la situación probablemente habría empeorado mucho más.
La conclusión final
Técnicamente, no existe una forma absoluta y 100 % garantizada de impedir que los hackers vulneren las contraseñas. Sin embargo, sí existen formas prácticas y probadas de dificultarles enormemente esta tarea. Y lo cierto es que los hackers suelen ser bastante pragmáticos. Si vulnerar algo va a llevar demasiado tiempo, exigir demasiado esfuerzo o costar demasiado dinero, normalmente simplemente pasan a otro objetivo. No buscan emociones fuertes. Les interesa cometer robos de identidad, y cuanto más rápido y fácil sea hacerlo, mejor.
Comparta sus experiencias y consejos
En su trayectoria como profesional de TI, en lo que respecta a la gestión (o, en algunos casos, la mala gestión) de contraseñas, habrá visto lo bueno, lo malo y lo feo. Comparta sus experiencias y consejos con la comunidad. ¿Qué más deberían hacer las empresas y los usuarios finales para reducir los riesgos? ¿Y cómo ha visto que cambian las cosas, tanto positiva como negativamente, a lo largo de los años? Su opinión importa, y su sabiduría y sus advertencias podrían marcar una enorme diferencia.
Y por eso, si aún no lo ha hecho en su empresa, ponga en práctica estos consejos de protección de contraseñas cuanto antes. Asegúrese de que todos, incluidos los altos directivos, dejen de elegir de una vez por todas contraseñas asombrosamente débiles (¡«12345» y «aaaaaaaa», los estamos mirando a ustedes!).

Laurence Cadieux